WP Clinic
Entrar Registrarse

CVE · Medium

CVE-2025-12427 — YITH WooCommerce Wishlist [yith-woocommerce-wishlist] < 4.10.1

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2025-12427 YITH WooCommerce Wishlist [yith-woocommerce-wishlist] < 4.10.1 Elusión de autorización mediante una clave controlada por el usuario Media 5,3 < 4.10.1 4.10.1 2025-11-18

CVE-2025-12427

El plugin YITH WooCommerce Wishlist para WordPress es vulnerable a Referencia Insegura de Objeto Directo en todas las versiones hasta y inclusive la 4.10.0 a través del endpoint REST API y el manejador AJAX debido a la falta de validación en claves controladas por el usuario. Esto permite que atacantes no autenticados descubran el ID de token de cualquier lista de deseos de un usuario, y posteriormente renombren la lista de deseos de la víctima sin autorización (impacto en integridad). Esto puede ser explotado para atacar tiendas multiusuario con fines de defacement, ingeniería social, manipulación masiva y perfilamiento a gran escala.

Traducción automática del texto original de la fuente. Ver original

Fuente: CVE.org

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.