Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el endpoint /donor-wall REST-API en el plugin GiveWP para WordPress (CVE-2022-2117)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
18/07/2022
Última modificación:
11/01/2024

Descripción

El plugin GiveWP para WordPress es vulnerable a la divulgación de información confidencial en versiones hasta 2.20.2 incluyéndola, por medio del endpoint /donor-wall REST-API que proporciona a usuarios no autenticados información sobre los donantes incluso cuando el muro de donantes no está habilitado. Esta funcionalidad ha sido eliminada completamente en versión 2.20.2

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:givewp:givewp:*:*:*:*:*:wordpress:*:* 2.20.2 (incluyendo)