CVE · High

CVE-2019-10270 — Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin [ultimate-member] < 2.0.40

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2019-10270 Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin [ultimate-member] < 2.0.40 Mecanismo débil de recuperación de contraseña olvidada Alta 8,8 < 2.0.40 2.0.40 2019-06-15

CVE-2019-10270

El plugin Ultimate Member anterior a la versión 2.0.40 contiene una vulnerabilidad de reinicio de contraseña arbitraria que permite a los atacantes restablecer contraseñas de cualquier cuenta de usuario. El defecto existe porque la funcionalidad de reinicio de contraseña no valida correctamente la relación entre el token de reinicio enviado por correo electrónico y el parámetro de ID de usuario en la solicitud, lo que permite a un atacante que conoce el ID públicamente visible de un usuario objetivo interceptar y modificar la solicitud de cambio de contraseña para restablecer cuentas arbitrarias. La explotación exitosa podría resultar en acceso no autorizado a cualquier cuenta de usuario, incluyendo cuentas administrativas, lo que lleva a la toma de control de cuentas y potencial escalada de privilegios.

Basado en datos públicos de CVE (MITRE/NVD).

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.