WP Clinic
Entrar Registrarse

CVE · Medium

CVE-2025-13085 — SiteSEO – SEO Simplified [siteseo] < 1.3.3

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2025-13085 SiteSEO – SEO Simplified [siteseo] < 1.3.3 Autorización indebida Media 4,3 < 1.3.3 1.3.3 2025-11-18

CVE-2025-13085

El plugin SiteSEO – SEO Simplificado para WordPress es vulnerable a una Autorización Inadecuada que conduce a la Revelación de Metadatos Sensibles en versiones hasta y incluyendo 1.3.2. Esto se debe a la falta de controles de autorización a nivel de objeto en el manejador AJAX resolve_variables(). Esto permite que los atacantes autenticados con la capacidad siteseo_manage (por ejemplo, usuarios del nivel Autor que han sido concedidos acceso a SiteSEO por un administrador) lean metadatos arbitrarios de cualquier publicación, página, adjunto o pedido de WooCommerce que no puedan editar, mediante la función de resolución de variables personalizadas siempre y cuando hayan recibido acceso a SiteSEO por parte del administrador y se encuentre habilitada la almacenamiento legado. En instalaciones afectadas de WooCommerce, esto expone información sensible de facturación del cliente que incluye nombres, direcciones de correo electrónico, números telefónicos, direcciones físicas y métodos de pago.

Traducción automática del texto original de la fuente. Ver original

Fuente: CVE.org

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.