Vulnerabilidad en Verification SMS with TargetSMS para WordPress (CVE-2025-3776)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-94
Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
24/04/2025
Última modificación:
29/04/2025
Descripción
El complemento Verification SMS with TargetSMS para WordPress es vulnerable a la ejecución remota de código (RCE) limitada en todas las versiones hasta la 1.5 incluida, a través de la función «targetvr_ajax_handler». Esto se debe a la falta de validación del tipo de función que se puede llamar. Esto permite que atacantes no autenticados ejecuten cualquier función invocable en el sitio, como phpinfo().
Impacto
Puntuación base 3.x
8.30
Gravedad 3.x
ALTA