CVE-2023-2297
El complemento Profile Builder para WordPress en versiones hasta 3.9.0 contiene una vulnerabilidad que permite a los atacantes realizar restablecimientos de contraseña no autorizados. La función de recuperación de contraseña del complemento no valida correctamente las solicitudes de restablecimiento y almacena las claves de restablecimiento de contraseña en texto plano en lugar de valores hash, lo que las hace susceptibles a su recuperación. Un atacante puede explotar este defecto aprovechando CVE-2023-0814 u otras vulnerabilidades como la inyección SQL presentes en otros complementos o temas instalados para obtener acceso a estas claves y restablecer las contraseñas de los usuarios.
Basado en datos públicos de CVE (MITRE/NVD).