Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en PeproDev Ultimate Invoice para WordPress (CVE-2024-13719)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
19/02/2025
Última modificación:
06/03/2025

Descripción

El complemento PeproDev Ultimate Invoice para WordPress es vulnerable a la referencia de objetos directos inseguros en todas las versiones hasta 2.0.8 incluida, a través del visor de facturación debido a la validación faltante en una clave controlada por el usuario. Esto hace posible que los atacantes no autenticados vean las facturas para pedidos completos que pueden contener PII de usuarios.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:pepro:peprodev_ultimate_invoice:*:*:*:*:*:wordpress:*:* 2.0.8 (incluyendo)