Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el plugin de WordPress Profile Builder de User Registration & User Profile (CVE-2021-24527)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
16/08/2021
Última modificación:
07/11/2023

Descripción

El plugin de WordPress Profile Builder de User Registration & User Profile versiones anteriores a 3.4.9, presenta un bug, permitiendo a cualquier usuario restablecer la contraseña del administrador del blog, y conseguir un acceso no autorizado, debido a una omisión en la manera en que se comprueba la clave de restablecimiento. Además, el administrador no será notificado de dicho cambio por correo electrónico, por ejemplo.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cozmoslabs:profile_builder:*:*:*:*:*:wordpress:*:* 3.4.9 (excluyendo)


Referencias a soluciones, herramientas e información