Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la función login social social_login_using_email() del plugin RegistrationMagic de WordPress (CVE-2021-4073)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
14/12/2021
Última modificación:
21/01/2022

Descripción

El plugin RegistrationMagic de WordPress permitía a usuarios no autenticados iniciar sesión como cualquier usuario del sitio, incluidos los administradores, si conocían un nombre de usuario válido en el sitio debido a una falta de comprobación de la identidad en la función login social social_login_using_email() del plugin. Esto afecta a las versiones iguales y menores a 5.0.1.7

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:metagauss:registrationmagic:*:*:*:*:*:wordpress:*:* 5.0.1.7 (incluyendo)