Vulnerabilidad en Lead Form Data Collection to CRM de WordPress (CVE-2025-5692)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
02/07/2025
Última modificación:
03/07/2025
Descripción
El complemento Lead Form Data Collection to CRM de WordPress es vulnerable a la modificación no autorizada de datos, lo que puede provocar una escalada de privilegios debido a la falta de una comprobación de capacidad en la función doFieldAjaxAction() en todas las versiones hasta la 3.1 incluida. Esto permite que atacantes autenticados, con acceso de suscriptor o superior, actualicen opciones arbitrarias en el sitio de WordPress. Esto puede aprovecharse para actualizar el rol predeterminado de registro a administrador y habilitar el registro de usuarios para que los atacantes obtengan acceso administrativo a un sitio vulnerable. Otras acciones AJAX que gestionan la configuración del complemento también carecen de protección suficiente y son vulnerables a ataques.
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Referencias a soluciones, herramientas e información
- https://plugins.trac.wordpress.org/browser/wp-leads-builder-any-crm/trunk/includes/Functions.php#L423
- https://plugins.trac.wordpress.org/changeset?sfp_email=&sfph_mail=&reponame=&old=3319750%40wp-leads-builder-any-crm&new=3319750%40wp-leads-builder-any-crm
- https://wordpress.org/plugins/wp-leads-builder-any-crm/
- https://www.wordfence.com/threat-intel/vulnerabilities/id/26404b5c-a0f2-4223-be61-1f03873666fb?source=cve