CVE-2024-28000
El plugin LiteSpeed Cache para WordPress hasta la versión 6.3.0.1 contiene una vulnerabilidad de escalada de privilegios que surge de controles inadecuados en la funcionalidad de simulación de roles. Un atacante que obtiene un hash válido de los registros de depuración o que logra adivinarlo por fuerza bruta puede suplantar una cuenta de administrador y aprovechar el punto final de la API REST /wp-json/wp/v2/users para crear nuevas cuentas de usuario administrativas, incluso sin autenticación. La vulnerabilidad puede no ser explotable en ciertas configuraciones donde la función de rastreador está deshabilitada.
Basado en datos públicos de CVE (MITRE/NVD).