CVE · Critical

CVE-2024-28000 — LiteSpeed Cache [litespeed-cache] < 6.4

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2024-28000 LiteSpeed Cache [litespeed-cache] < 6.4 Asignación incorrecta de privilegios Crítica 9,8 < 6.4 6.4 2024-08-19

CVE-2024-28000

El plugin LiteSpeed Cache para WordPress hasta la versión 6.3.0.1 contiene una vulnerabilidad de escalada de privilegios que surge de controles inadecuados en la funcionalidad de simulación de roles. Un atacante que obtiene un hash válido de los registros de depuración o que logra adivinarlo por fuerza bruta puede suplantar una cuenta de administrador y aprovechar el punto final de la API REST /wp-json/wp/v2/users para crear nuevas cuentas de usuario administrativas, incluso sin autenticación. La vulnerabilidad puede no ser explotable en ciertas configuraciones donde la función de rastreador está deshabilitada.

Basado en datos públicos de CVE (MITRE/NVD).

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.