Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en REST API | Custom API Generator For Cross Platform And Import Export In WP para WordPress (CVE-2025-5288)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
13/06/2025
Última modificación:
16/06/2025

Descripción

El complemento REST API | Custom API Generator For Cross Platform And Import Export In WP para WordPress es vulnerable a la escalada de privilegios debido a la falta de una comprobación de capacidad en la función process_handler() en las versiones 1.0.0 a 2.0.3. Esto permite a atacantes no autenticados publicar una URL import_api arbitraria, importar JSON especialmente manipulado y, por lo tanto, crear un nuevo usuario con privilegios de administrador.