Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la API REST en el inicio de sesión en el plugin Advanced Access Manager para WordPress (CVE-2020-35934)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
01/01/2021
Última modificación:
05/01/2024

Descripción

El plugin Advanced Access Manager versiones anteriores a 6.6.2 para WordPress, muestra el objeto de usuario sin filtrar (incluyendo todos los metadatos) al iniciar sesión por medio de la API REST (aam/v1/authenticate or aam/v2/authenticate). Este es un problema de seguridad si este objeto almacena información que se supone que el usuario no debe tener (por ejemplo, metadatos personalizados agregados por un plugin diferente).

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:vasyltech:advanced_access_manager:*:*:*:*:*:wordpress:*:* 6.6.2 (excluyendo)