Vulnerabilidad en AutomatorWP – Automator plugin for no-code automations, webhooks & custom integrations en WordPress (CVE-2025-5487)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-89
Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
14/06/2025
Última modificación:
16/06/2025
Descripción
El complemento AutomatorWP – Automator plugin for no-code automations, webhooks & custom integrations en WordPress es vulnerable a la inyección SQL basada en tiempo a través del parámetro field_conditions en todas las versiones hasta la 5.2.3 incluida, debido a un escape insuficiente del parámetro proporcionado por el usuario y a la falta de preparación de la consulta SQL existente. Esto permite a atacantes autenticados, con acceso de administrador o superior, añadir consultas SQL adicionales a consultas ya existentes que pueden utilizarse para extraer información confidencial de la base de datos. Los administradores pueden configurar el complemento para permitir el acceso a esta funcionalidad a autores y niveles superiores.
Impacto
Puntuación base 3.x
7.20
Gravedad 3.x
ALTA
Referencias a soluciones, herramientas e información
- https://plugins.trac.wordpress.org/browser/automatorwp/tags/5.2.3/integrations/automatorwp/triggers/all-posts.php#L256
- https://plugins.trac.wordpress.org/changeset?sfp_email=&sfph_mail=&reponame=&new=3307465%40automatorwp/trunk&old=3302138%40automatorwp/trunk
- https://www.wordfence.com/threat-intel/vulnerabilities/id/3e1a84c6-e28b-42fe-a16a-aeb227cfe956?source=cve