Vulnerabilidad en Easy Digital Downloads – eCommerce Payments and Subscriptions made easy para WordPress (CVE-2025-2252)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-200
Revelación de información
Fecha de publicación:
25/03/2025
Última modificación:
27/03/2025
Descripción
El complemento Easy Digital Downloads – eCommerce Payments and Subscriptions made easy para WordPress es vulnerable a la exposición de información confidencial en todas las versiones hasta la 3.3.6.1 incluida, a través de la función edd_ajax_get_download_title(). Esto permite a atacantes no autenticados extraer títulos privados de las publicaciones de las descargas. El impacto en este caso es mínimo.
Impacto
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Referencias a soluciones, herramientas e información
- https://plugins.trac.wordpress.org/browser/easy-digital-downloads/tags/3.3.6.1/includes/ajax-functions.php#L459
- https://plugins.trac.wordpress.org/browser/easy-digital-downloads/tags/3.3.6.1/includes/ajax-functions.php#L466
- https://plugins.trac.wordpress.org/changeset/3257409/easy-digital-downloads/trunk/includes/ajax-functions.php?contextall=1
- https://plugins.trac.wordpress.org/changeset/3257409/easy-digital-downloads/trunk/includes/ajax-functions.php?old=3226442&old_path=easy-digital-downloads/trunk/includes/ajax-functions.php
- https://www.wordfence.com/threat-intel/vulnerabilities/id/9e0e3b81-55fe-46b2-bae1-d7321d74c485?source=cve