CVE · Medium

CVE-2025-13950 — OneSignal – Web Push Notifications [onesignal-free-web-push-notifications] < 3.6.2

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2025-13950 OneSignal – Web Push Notifications [onesignal-free-web-push-notifications] < 3.6.2 Falta de control de autorización Media 5,3 < 3.6.2 3.6.2 2025-12-15

CVE-2025-13950

El plugin de notificaciones push OneSignal para WordPress tiene una vulnerabilidad de seguridad que permite cambios no autorizados en sus configuraciones. Todas las versiones del plugin hasta la 3.6.1 están afectadas porque no verifican correctamente los permisos del usuario antes de procesar ciertos tipos de actualizaciones de datos. Como resultado, un atacante puede hacer cambios a configuraciones clave como el ID de la aplicación y el comportamiento de las notificaciones sin necesitar ninguna autenticación.

Basado en datos públicos de CVE (MITRE/NVD).

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.