Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en una clave de la API en la tabla wp_usermeta en un plugin de WordPress en Give. (CVE-2019-20360)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
08/01/2020
Última modificación:
06/02/2023

Descripción

Un Fallo en Give versiones anteriores a la versión 2.5.5, un plugin de WordPress, permitía a usuarios no autenticados omitir los métodos de autenticación de la API y acceder a información del usuario identificable personalmente (PII) incluyendo nombres, direcciones, direcciones IP y direcciones de correo electrónico. Una vez que una clave de la API haya sido establecida en cualquier valor de meta clave de la tabla wp_usermeta, y el token es establecido en el hash MD5 correspondiente de la meta clave seleccionada, se puede realizar una petición a los endpoints restringidos y, por lo tanto, acceder a datos confidenciales del donante.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:givewp:givewp:*:*:*:*:*:wordpress:*:* 2.5.5 (excluyendo)