Vulnerabilidad en una clave de la API en la tabla wp_usermeta en un plugin de WordPress en Give. (CVE-2019-20360)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-287
Autenticación incorrecta
Fecha de publicación:
08/01/2020
Última modificación:
06/02/2023
Descripción
Un Fallo en Give versiones anteriores a la versión 2.5.5, un plugin de WordPress, permitía a usuarios no autenticados omitir los métodos de autenticación de la API y acceder a información del usuario identificable personalmente (PII) incluyendo nombres, direcciones, direcciones IP y direcciones de correo electrónico. Una vez que una clave de la API haya sido establecida en cualquier valor de meta clave de la tabla wp_usermeta, y el token es establecido en el hash MD5 correspondiente de la meta clave seleccionada, se puede realizar una petición a los endpoints restringidos y, por lo tanto, acceder a datos confidenciales del donante.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:givewp:givewp:*:*:*:*:*:wordpress:*:* | 2.5.5 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página