Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en WP User Control para WordPress (CVE-2023-4915)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
13/09/2023
Última modificación:
07/11/2023

Descripción

El complemento WP User Control para WordPress es vulnerable a restablecimientos de contraseña no autorizados en versiones hasta la 1.5.3 inclusive. Esto se debe a que el complemento utiliza la funcionalidad nativa de restablecimiento de contraseña, con una validación insuficiente en la función de restablecimiento de contraseña (en el Widget de Control de Usuario de WP). La función cambia la contraseña del usuario después de proporcionar el correo electrónico. La nueva contraseña sólo se envía al correo electrónico del usuario, por lo que el atacante no tiene acceso a la nueva contraseña.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:palmspark:wp_user_control:*:*:*:*:*:wordpress:*:* 1.5.3 (incluyendo)