Vulnerabilidad en Melhor Envio para WordPress (CVE-2024-13820)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-200
Revelación de información
Fecha de publicación:
08/04/2025
Última modificación:
08/04/2025
Descripción
El complemento Melhor Envio para WordPress es vulnerable a la exposición de información confidencial en todas las versiones hasta la 2.15.9 incluida, a través de la función "run", que utiliza un hash codificado. Esto permite a atacantes no autenticados extraer datos confidenciales, como información del entorno, tokens del complemento, configuraciones de envío e información limitada del proveedor.
Impacto
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Referencias a soluciones, herramientas e información
- https://github.com/melhorenvio/wp-melhorenvio-v2/blob/6e2f5bb01c536df9fc84534eb8a27ec99d9601af/Services/TestService.php
- https://plugins.trac.wordpress.org/browser/melhor-envio-cotacao/trunk/Services/TestService.php#L20
- https://plugins.trac.wordpress.org/browser/melhor-envio-cotacao/trunk/Services/TestService.php#L30
- https://www.wordfence.com/threat-intel/vulnerabilities/id/a8f093bc-5cd3-41a0-b86b-d00338334d2e?source=cve



