Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Service Finder Bookings plugin for WordPress, used by the Service Finder - Directory and Job Board WordPress Theme (CVE-2025-2470)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
25/04/2025
Última modificación:
29/04/2025

Descripción

El complemento Service Finder Bookings plugin for WordPress, used by the Service Finder - Directory and Job Board WordPress Theme, es vulnerable a la escalada de privilegios en todas las versiones hasta la 5.1 incluida. Esto se debe a la falta de restricción del rol de usuario en la función 'nsl_registration_store_extra_input'. Esto permite que atacantes no autenticados registren una cuenta en el sitio con un rol arbitrario, incluido el de Administrador, al registrarse mediante inicio de sesión con redes sociales. El complemento Nextend Social Login debe estar instalado y configurado para explotar esta vulnerabilidad.