Vulnerabilidad en WP User Control para WordPress (CVE-2023-4915)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
13/09/2023
Última modificación:
07/11/2023
Descripción
El complemento WP User Control para WordPress es vulnerable a restablecimientos de contraseña no autorizados en versiones hasta la 1.5.3 inclusive. Esto se debe a que el complemento utiliza la funcionalidad nativa de restablecimiento de contraseña, con una validación insuficiente en la función de restablecimiento de contraseña (en el Widget de Control de Usuario de WP). La función cambia la contraseña del usuario después de proporcionar el correo electrónico. La nueva contraseña sólo se envía al correo electrónico del usuario, por lo que el atacante no tiene acceso a la nueva contraseña.
Impacto
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:palmspark:wp_user_control:*:*:*:*:*:wordpress:*:* | 1.5.3 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



