Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

CVE-2023-1888

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
09/06/2023
Última modificación:
08/04/2026

Descripción

*** Pendiente de traducción *** The Directorist plugin for WordPress is vulnerable to an arbitrary user password reset in versions up to, and including, 7.5.4. This is due to a lack of validation checks within login.php. This makes it possible for authenticated attackers, with subscriber-level permissions and above, to reset the password of an arbitrary user and gain elevated (e.g., administrator) privileges.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:wpwax:directorist:*:*:*:*:*:wordpress:*:* 7.5.4 (incluyendo)