CVE-2025-14799
La vulnerabilidad del plugin The Brevo - Email, SMS, Web Push, Chat y más para WordPress se debe a la falta de autorización debido al juego de tipos en todas las versiones hasta y incluyendo 3.3.0. Esto se debe a que el plugin utiliza una comparación suave (==) en lugar de una comparación estricta (===) cuando valida el ID de instalación en el punto final de la API REST `/wp-json/mailin/v1/mailin_disconnect`. Esto permite a los atacantes no autenticados desconectar la integración Brevo, eliminar la clave API, eliminar todas las formas de suscripción y restablecer las configuraciones del plugin enviando un valor booleano `true` para el parámetro `id`, lo que evita la verificación de autorización mediante el juego de tipos en PHP.
Traducción automática del texto original de la fuente. Ver original
Fuente: CVE.org