WP Clinic
Entrar Registrarse

CVE · Medium

CVE-2025-14799 — Brevo – Email, SMS, Web Push, Chat, and more. [mailin] < 3.3.1

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2025-14799 Brevo – Email, SMS, Web Push, Chat, and more. [mailin] < 3.3.1 Acceso a un recurso usando un tipo incompatible (Type Confusion) Media 6,5 < 3.3.1 3.3.1 2026-02-17

CVE-2025-14799

La vulnerabilidad del plugin The Brevo - Email, SMS, Web Push, Chat y más para WordPress se debe a la falta de autorización debido al juego de tipos en todas las versiones hasta y incluyendo 3.3.0. Esto se debe a que el plugin utiliza una comparación suave (==) en lugar de una comparación estricta (===) cuando valida el ID de instalación en el punto final de la API REST `/wp-json/mailin/v1/mailin_disconnect`. Esto permite a los atacantes no autenticados desconectar la integración Brevo, eliminar la clave API, eliminar todas las formas de suscripción y restablecer las configuraciones del plugin enviando un valor booleano `true` para el parámetro `id`, lo que evita la verificación de autorización mediante el juego de tipos en PHP.

Traducción automática del texto original de la fuente. Ver original

Fuente: CVE.org

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.