Vulnerabilidad en el plugin de WordPress Profile Builder de User Registration & User Profile (CVE-2021-24527)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-287
Autenticación incorrecta
Fecha de publicación:
16/08/2021
Última modificación:
07/11/2023
Descripción
El plugin de WordPress Profile Builder de User Registration & User Profile versiones anteriores a 3.4.9, presenta un bug, permitiendo a cualquier usuario restablecer la contraseña del administrador del blog, y conseguir un acceso no autorizado, debido a una omisión en la manera en que se comprueba la clave de restablecimiento. Además, el administrador no será notificado de dicho cambio por correo electrónico, por ejemplo.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
10.00
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:cozmoslabs:profile_builder:*:*:*:*:*:wordpress:*:* | 3.4.9 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



