Vulnerabilidad en Order Delivery Date WordPress (CVE-2025-2907)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-352
Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
26/04/2025
Última modificación:
14/05/2025
Descripción
El complemento Order Delivery Date WordPress anterior a la versión 12.3.1 no cuenta con comprobaciones de autorización ni CSRF al importar la configuración. Además, carece de las comprobaciones adecuadas para actualizar únicamente las opciones relevantes para el complemento de WordPress Order Delivery Date anterior a la versión 12.3.1. Esto permite que los atacantes modifiquen el rol de usuario predeterminado (default_user_role) a administrador y usuarios (users_can_register), lo que les permite registrarse como administradores del sitio y obtener el control total del mismo.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:tychesoftwares:order_delivery_date_pro_for_woocommerce:*:*:*:*:*:wordpress:*:* | 12.3.1 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página