CVE-2024-5639
El plugin User Profile Picture para WordPress contiene una vulnerabilidad de Referencia Directa Insegura a Objetos que afecta las versiones 2.6.1 y anteriores en la función 'rest_api_change_profile_image'. La falla surge de una validación insuficiente de los parámetros de entrada proporcionados por el usuario, permitiendo que usuarios autenticados con privilegios de Autor o superiores modifiquen las imágenes de perfil pertenecientes a cualquier otro usuario en el sitio. Esta vulnerabilidad impacta todas las versiones hasta e incluyendo la 2.6.1, con una corrección disponible en la versión 2.6.2.
Basado en datos públicos de CVE (MITRE/NVD).