Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Alloggio Membership para WordPress (CVE-2025-1638)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
01/03/2025
Última modificación:
01/03/2025

Descripción

El complemento Alloggio Membership para WordPress es vulnerable a la omisión de autenticación en todas las versiones hasta la 1.0.2 incluida. Esto se debe a que el complemento no valida correctamente la identidad de un usuario a través de las funciones alloggio_membership_init_rest_api_facebook_login y alloggio_membership_init_rest_api_google_login. Esto hace posible que atacantes no autenticados inicien sesión como cualquier usuario, incluidos los administradores, sin conocer una contraseña.