Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la función edit de Advanced Forms (Free & Pro) (CVE-2021-24892)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
23/11/2021
Última modificación:
29/11/2021

Descripción

Una Referencia Directa a Objetos no Segura en la función edit de Advanced Forms (Free & Pro) versiones anteriores a 1.6.9, permite a un atacante remoto autenticado cambiar la dirección de correo electrónico de un usuario arbitrario y solicitar el restablecimiento de la contraseña, que podría conllevar a una toma de control de la cuenta de administrador de WordPress. Para explotar esta vulnerabilidad, un atacante debe registrarse para obtener un usuario válido de WordPress y usar dicho usuario para autenticarse con WordPress con el fin de explotar la función edit vulnerable

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:advanced_forms_project:advanced_forms:*:*:*:*:free:wordpress:*:* 1.6.9 (excluyendo)
cpe:2.3:a:advanced_forms_project:advanced_forms:*:*:*:*:pro:wordpress:*:* 1.6.9 (excluyendo)