Vulnerabilidad en WPCOM Member para WordPress (CVE-2025-1475)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-287
Autenticación incorrecta
Fecha de publicación:
07/03/2025
Última modificación:
07/03/2025
Descripción
El complemento WPCOM Member para WordPress es vulnerable a la omisión de la autenticación en todas las versiones hasta la 1.7.5 incluida. Esto se debe a una verificación insuficiente en el parámetro 'user_phone' al iniciar sesión. Esto hace posible que atacantes no autenticados inicien sesión como cualquier usuario existente en el sitio, como un administrador, si el inicio de sesión por SMS está habilitado.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA



