Vulnerabilidad en Melapress Login Security para WordPress (CVE-2025-6895)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
26/07/2025
Última modificación:
29/07/2025
Descripción
El Melapress Login Security para WordPress es vulnerable a la omisión de autenticación debido a la falta de autorización en la función get_valid_user_based_on_token() en las versiones 2.1.0 a 2.1.1. Esto permite que atacantes no autenticados que conozcan un valor meta de usuario arbitrario eludan las comprobaciones de autenticación e inicien sesión con ese usuario.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Referencias a soluciones, herramientas e información
- https://plugins.trac.wordpress.org/browser/melapress-login-security/tags/2.1.1/app/class-melapress-login-security.php
- https://plugins.trac.wordpress.org/browser/melapress-login-security/tags/2.1.1/app/modules/temporary-logins/class-temporary-logins.php
- https://plugins.trac.wordpress.org/changeset/3328137
- https://wordpress.org/plugins/melapress-login-security/#developers
- https://www.wordfence.com/threat-intel/vulnerabilities/id/6f65d5c4-6f53-4836-9130-c9f4ed3be893?source=cve



