Vulnerabilidad en Defender Security para WordPress (CVE-2023-5089)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
16/10/2023
Última modificación:
23/04/2025
Descripción
El complemento Defender Security para WordPress anterior a 4.1.0 no impide las redirecciones a la página de inicio de sesión a través de la función auth_redirect de WordPress, lo que permite que un visitante no autenticado acceda a la página de inicio de sesión, incluso cuando la funcionalidad de ocultar página de inicio de sesión del complemento está habilitada.
Impacto
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:wpmudev:defender_security:*:*:*:*:*:wordpress:*:* | 4.1.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://wpscan.com/vulnerability/2b547488-187b-44bc-a57d-f876a7d4c87d
- https://www.sprocketsecurity.com/resources/discovering-wp-admin-urls-in-wordpress-with-gravityforms
- https://wpscan.com/vulnerability/2b547488-187b-44bc-a57d-f876a7d4c87d
- https://www.sprocketsecurity.com/resources/discovering-wp-admin-urls-in-wordpress-with-gravityforms



