Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en wp-json/acf/v3/options/ en permalinks en el plugin acf-to-rest-api para WordPress (CVE-2020-13700)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
24/06/2020
Última modificación:
21/07/2021

Descripción

Se detectó un problema en el plugin acf-to-rest-api versiones hasta 3.1.0 para WordPress. Permite una referencia directa a objeto no segura por medio de la manipulación de permalinks, como es demostrado por una petición de wp-json/acf/v3/options/ que lee información confidencial en la tabla wp_options, como los valores de inicio de sesión y pase

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:acf_to_rest_api_project:acf_to_rest_api:*:*:*:*:*:wordpress:*:* 3.1.0 (incluyendo)