Vulnerabilidad en User Roles en el parámetro role en el proceso de registro en el plugin Ultimate Member para WordPress (CVE-2020-36157)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
04/01/2021
Última modificación:
21/07/2021
Descripción
Se detectó un problema en el plugin Ultimate Member versiones anteriores a 2.1.12 para WordPress, también se conoce como Escalada de Privilegios No Autenticada por medio de User Roles. Debido a una falta de filtrado en el parámetro role que podría ser suministrado durante el proceso de registro, un atacante podría proporcionar el parámetro role con una capacidad de WordPress (o cualquier función personalizada de Ultimate Member) y efectivamente ser otorgados esos privilegios.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:ultimatemember:ultimate_member:*:*:*:*:*:wordpress:*:* | 2.1.12 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



