Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Omnishop para WordPress (CVE-2025-6215)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
23/07/2025
Última modificación:
25/07/2025

Descripción

El complemento Omnishop para WordPress es vulnerable a la omisión de registro no autenticado en todas las versiones hasta la 1.0.9 incluida. Su endpoint /users/register está expuesto al público (permission_callback siempre devuelve verdadero) e invoca wp_create_user() incondicionalmente, ignorando la opción users_can_register del sitio y cualquier verificación de nonce o CAPTCHA. Esto permite a atacantes no autenticados crear cuentas de usuario arbitrarias (clientes) en sitios donde los registros deberían estar cerrados.