Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en complemento Forminator para WordPress (CVE-2024-7389)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-522 Credenciales insuficientemente protegidas
Fecha de publicación:
02/08/2024
Última modificación:
05/02/2025

Descripción

El complemento Forminator para WordPress es vulnerable a la exposición de información confidencial en todas las versiones hasta la 1.29.1 incluida a través de class-forminator-addon-hubspot-wp-api.php. Esto hace posible que atacantes no autenticados extraigan la clave API del desarrollador de integración de HubSpot y realicen cambios no autorizados en la integración de HubSpot del complemento o expongan información de identificación personal de los usuarios del complemento que utilizan la integración de HubSpot.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:incsub:forminator:*:*:*:*:free:wordpress:*:* 1.29.2 (excluyendo)
cpe:2.3:a:incsub:forminator:*:*:*:*:pro:wordpress:*:* 1.29.2 (excluyendo)