Vulnerabilidad en plugin Aplazo Payment Gateway para WordPress (CVE-2025-15512)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
14/01/2026
Última modificación:
15/04/2026
Descripción
El plugin de la pasarela de pago Aplazo para WordPress es vulnerable a la modificación no autorizada de datos debido a una comprobación de capacidad faltante en la función check_success_response() en todas las versiones hasta la 1.4.2, inclusive. Esto hace posible que atacantes no autenticados establezcan cualquier pedido de WooCommerce al estado de 'pago pendiente'.
Impacto
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Referencias a soluciones, herramientas e información
- https://plugins.trac.wordpress.org/browser/aplazo-payment-gateway/tags/1.4.2/includes/module/class-aplazo-module.php#L206
- https://plugins.trac.wordpress.org/changeset?sfp_email=&sfph_mail=&reponame=&old=3457434%40aplazo-payment-gateway&new=3457434%40aplazo-payment-gateway&sfp_email=&sfph_mail=
- https://www.wordfence.com/threat-intel/vulnerabilities/id/97b327cc-7a72-4cc3-a4db-a693469f6917?source=cve



