Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en UserPro para WordPress (CVE-2024-9863)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
17/10/2024
Última modificación:
18/10/2024

Descripción

El complemento UserPro para WordPress es vulnerable a la escalada de privilegios en versiones hasta la 3.6.0 incluida debido al valor predeterminado inseguro "administrador" para la opción "default_user_role". Esto hace posible que atacantes no autenticados registren a un usuario administrador incluso si el formulario de registro está deshabilitado.