CVE-2025-12427
El plugin YITH WooCommerce Wishlist para WordPress es vulnerable a Referencia Insegura de Objeto Directo en todas las versiones hasta y inclusive la 4.10.0 a través del endpoint REST API y el manejador AJAX debido a la falta de validación en claves controladas por el usuario. Esto permite que atacantes no autenticados descubran el ID de token de cualquier lista de deseos de un usuario, y posteriormente renombren la lista de deseos de la víctima sin autorización (impacto en integridad). Esto puede ser explotado para atacar tiendas multiusuario con fines de defacement, ingeniería social, manipulación masiva y perfilamiento a gran escala.
Traducción automática del texto original de la fuente. Ver original
Fuente: CVE.org