Vulnerabilidad en Reales WP STPT para WordPress (CVE-2025-3609)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
06/05/2025
Última modificación:
07/05/2025
Descripción
El complemento Reales WP STPT para WordPress es vulnerable al registro no autorizado de usuarios en todas las versiones hasta la 2.1.2 incluida. Esto se debe a que la acción AJAX «reales_user_signup_form» no verifica si el registro de usuarios está habilitado antes de registrarlos. Esto permite que atacantes no autenticados creen nuevas cuentas de usuario, lo que puede aprovecharse con CVE-XX para lograr una escalada de privilegios.
Impacto
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA