Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en algunos de los endpoints de la API REST en el plugin WP Guppy de WordPress (CVE-2021-24997)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
27/12/2021
Última modificación:
07/01/2022

Descripción

El plugin WP Guppy de WordPress versiones anteriores a 1.3, no presenta ninguna autorización en algunos de los endpoints de la API REST, lo que permite que cualquier usuario los llame y podría conllevar a una divulgación de información confidencial, como nombres de usuario y chats entre usuarios, así como poder enviar mensajes como un usuario arbitrario

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:wp-guppy:wp_guppy:*:*:*:*:*:wordpress:*:* 1.3 (excluyendo)