Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

CVE-2025-8899

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-269 Gestión de privilegios incorrecta
Fecha de publicación:
07/03/2026
Última modificación:
09/03/2026

Descripción

El plugin Paid Videochat Turnkey Site – HTML5 PPV Live Webcams para WordPress es vulnerable a la escalada de privilegios en todas las versiones hasta la 7.3.20, inclusive. Esto se debe a que la función videowhisper_register_form() no restringe los roles de usuario que se pueden establecer durante el registro. Esto hace posible que atacantes autenticados, con acceso de nivel de Autor y superior, creen publicaciones/páginas con el formulario de registro y el administrador establecido como rol, y posteriormente utilicen ese formulario para registrar una cuenta de administrador. Esto también puede ser explotado por colaboradores, pero es mucho menos probable que tenga éxito porque un administrador necesitaría aprobar el formulario con el rol de administrador para que el ataque sea exitoso.