Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en WPC Admin Columns para WordPress (CVE-2025-3418)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-269 Gestión de privilegios incorrecta
Fecha de publicación:
12/04/2025
Última modificación:
15/04/2025

Descripción

El complemento WPC Admin Columns para WordPress es vulnerable a la escalada de privilegios en las versiones 2.0.6 a 2.1.0. Esto se debe a que el complemento no restringe correctamente los metavalores de usuario que se pueden actualizar mediante la función ajax_edit_save(). Esto permite que atacantes autenticados, con acceso de suscriptor o superior, actualicen su rol a administrador.