Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en WPshop 2 – E-Commerce para WordPress (CVE-2025-3853)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
07/05/2025
Última modificación:
07/05/2025

Descripción

El complemento WPshop 2 – E-Commerce para WordPress es vulnerable a una Referencia Directa a Objetos Insegura en las versiones 2.0.0 a 2.6.0 mediante callback_generate_api_key() debido a la falta de validación en una clave controlada por el usuario. Esto permite que atacantes autenticados, con acceso de suscriptor o superior, creen claves API válidas en nombre de otros usuarios.