Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en tagDiv Composer de WordPress (CVE-2022-3477)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
14/11/2022
Última modificación:
30/04/2025

Descripción

El complemento de WordPress tagDiv Composer anterior a 3.5, requerido por el tema Newspaper WordPress anterior a 12.1 y el tema Newsmag de WordPress anterior a 5.2.2, no implementa correctamente la función de inicio de sesión de Facebook, lo que permite a atacantes no autenticados iniciar sesión como cualquier usuario con solo conocer su dirección de correo electrónico.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:newsmag_project:newsmag:*:*:*:*:*:wordpress:*:* 5.2.2 (excluyendo)
cpe:2.3:a:newspaper_project:newspaper:*:*:*:*:*:wordpress:*:* 12.1 (excluyendo)
cpe:2.3:a:tagdiv_composer_project:tagdiv_composer:*:*:*:*:*:wordpress:*:* 3.5 (excluyendo)