Vulnerabilidad en plugin Shield para WordPress (CVE-2025-15370)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
16/01/2026
Última modificación:
15/04/2026
Descripción
El Shield: Bloquea Bots, Protege Usuarios y Previene Brechas de Seguridad plugin para WordPress es vulnerable a Referencia Directa Insegura a Objeto en todas las versiones hasta la 21.0.9, inclusive, a través de la clase MfaGoogleAuthToggle debido a la falta de validación en una clave controlada por el usuario. Esto hace posible que atacantes autenticados, con acceso de nivel Suscriptor y superior, deshabiliten Google Authenticator para cualquier usuario.
Impacto
Puntuación base 3.x
4.30
Gravedad 3.x
MEDIA
Referencias a soluciones, herramientas e información
- https://plugins.trac.wordpress.org/browser/wp-simple-firewall/tags/21.0.8/src/lib/src/ActionRouter/Actions/MfaGoogleAuthToggle.php
- https://plugins.trac.wordpress.org/changeset/3438647/wp-simple-firewall
- https://www.wordfence.com/threat-intel/vulnerabilities/id/d777014a-5397-4062-af39-7ea86589a0d0?source=cve



