Vulnerabilidad en Service Finder Bookings para WordPress (CVE-2025-5947)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
01/08/2025
Última modificación:
23/10/2025
Descripción
El complemento Service Finder Bookings para WordPress es vulnerable a la escalada de privilegios mediante la omisión de autenticación en todas las versiones hasta la 6.0 incluida. Esto se debe a que el complemento no valida correctamente el valor de la cookie del usuario antes de iniciar sesión mediante la función service_finder_switch_back(). Esto permite que atacantes no autenticados inicien sesión como cualquier usuario, incluidos los administradores.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Referencias a soluciones, herramientas e información
- https://themeforest.net/item/service-finder-service-and-business-listing-wordpress-theme/15208793
- https://www.wordfence.com/threat-intel/vulnerabilities/id/c1fe4f60-d93b-4071-90ae-ac863c17fe19?source=cve
- https://www.vicarius.io/vsociety/posts/cve-2025-5947-detect-wordpress-vulnerability
- https://www.vicarius.io/vsociety/posts/cve-2025-5947-mitigate-wordpress-vulnerability



