Vulnerabilidad en Reales WP STPT para WordPress (CVE-2025-3610)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
06/05/2025
Última modificación:
07/05/2025
Descripción
El complemento Reales WP STPT para WordPress es vulnerable a la escalada de privilegios mediante robo de cuenta en todas las versiones hasta la 2.1.2 incluida. Esto se debe a que el complemento no valida correctamente la identidad del usuario antes de actualizar sus datos, como la contraseña. Esto permite a atacantes autenticados, con acceso de suscriptor o superior, cambiar las contraseñas y direcciones de correo electrónico de usuarios arbitrarios, incluidos los administradores, y aprovecharlo para acceder a sus cuentas. Esto puede combinarse con CVE-2025-3609 para lograr la ejecución remota de código como un usuario no autenticado sin cuenta.
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA