Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el endpoint de los miembros de la API REST en BuddyPress (CVE-2021-21389)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
26/03/2021
Última modificación:
01/04/2021

Descripción

BuddyPress es un plugin de WordPress de código abierto para crear un sitio comunitario. En versiones de BuddyPress de 5.0.0 versiones anteriores a 7.2.1, es posible para un usuario regular sin privilegios obtener derechos de administrador al explotar un problema en el endpoint de los miembros de la API REST. La vulnerabilidad ha sido corregida en BuddyPress versión 7.2.1. Las instalaciones existentes del plugin deben actualizarse a esta versión para mitigar el problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:buddypress:buddypress:*:*:*:*:*:wordpress:*:* 5.0.0 (incluyendo) 7.2.1 (excluyendo)