CVE-2025-13085
El plugin SiteSEO – SEO Simplificado para WordPress es vulnerable a una Autorización Inadecuada que conduce a la Revelación de Metadatos Sensibles en versiones hasta y incluyendo 1.3.2. Esto se debe a la falta de controles de autorización a nivel de objeto en el manejador AJAX resolve_variables(). Esto permite que los atacantes autenticados con la capacidad siteseo_manage (por ejemplo, usuarios del nivel Autor que han sido concedidos acceso a SiteSEO por un administrador) lean metadatos arbitrarios de cualquier publicación, página, adjunto o pedido de WooCommerce que no puedan editar, mediante la función de resolución de variables personalizadas siempre y cuando hayan recibido acceso a SiteSEO por parte del administrador y se encuentre habilitada la almacenamiento legado. En instalaciones afectadas de WooCommerce, esto expone información sensible de facturación del cliente que incluye nombres, direcciones de correo electrónico, números telefónicos, direcciones físicas y métodos de pago.
Traducción automática del texto original de la fuente. Ver original
Fuente: CVE.org