Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Service Finder Bookings para WordPress (CVE-2025-5947)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
01/08/2025
Última modificación:
23/10/2025

Descripción

El complemento Service Finder Bookings para WordPress es vulnerable a la escalada de privilegios mediante la omisión de autenticación en todas las versiones hasta la 6.0 incluida. Esto se debe a que el complemento no valida correctamente el valor de la cookie del usuario antes de iniciar sesión mediante la función service_finder_switch_back(). Esto permite que atacantes no autenticados inicien sesión como cualquier usuario, incluidos los administradores.