Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Melapress Login Security para WordPress (CVE-2025-6895)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
26/07/2025
Última modificación:
29/07/2025

Descripción

El Melapress Login Security para WordPress es vulnerable a la omisión de autenticación debido a la falta de autorización en la función get_valid_user_based_on_token() en las versiones 2.1.0 a 2.1.1. Esto permite que atacantes no autenticados que conozcan un valor meta de usuario arbitrario eludan las comprobaciones de autenticación e inicien sesión con ese usuario.