Vulnerabilidad en Opal Estate Pro – Property Management and Submission para WordPress (CVE-2025-6934)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-269
Gestión de privilegios incorrecta
Fecha de publicación:
01/07/2025
Última modificación:
03/07/2025
Descripción
El complemento Opal Estate Pro – Property Management and Submission para WordPress, utilizado por FullHouse - Real Estate Responsive WordPress Theme, es vulnerable a la escalada de privilegios en todas las versiones hasta la 1.7.5 incluida. Esto se debe a la falta de restricción de roles durante el registro en la función 'on_regiser_user'. Esto permite que atacantes no autenticados elijan arbitrariamente el rol asignado al registrarse, incluido el de Administrador.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Referencias a soluciones, herramientas e información
- https://plugins.trac.wordpress.org/browser/opal-estate-pro/trunk/inc/user/class-opalestate-user.php#L228
- https://plugins.trac.wordpress.org/browser/opal-estate-pro/trunk/inc/user/class-opalestate-user.php#L235
- https://themeforest.net/item/fullhouse-real-estate-responsive-wordpress-theme/16179481
- https://www.wordfence.com/threat-intel/vulnerabilities/id/5d7b75a4-67b4-4347-91a6-dbf98da5ceaf?source=cve



