CVE-2020-13125
Acerca de
Se descubrió un problema en el plugin "Ultimate Addons for Elementor" anterior a 1.24.2 para WordPress, explotado en la práctica en mayo de 2020 junto con CVE-2020-13126. Atacantes no autenticados pueden crear usuarios con el rol de Suscriptor incluso si el registro está deshabilitado.
Análisis del analista Rainforest
Incluso con el registro deshabilitado, un atacante no autenticado puede forzar la creación de una cuenta con rol de Suscriptor a través de este fallo de Ultimate Addons for Elementor. Por sí solo, un Suscriptor es de bajos privilegios, pero la cuenta es el objetivo: es un punto de apoyo dentro de la instalación de WordPress que no debería existir.
El propio aviso cuenta la verdadera historia, esto fue explotado en la práctica en mayo de 2020 junto con CVE-2020-13126. Ese emparejamiento es todo el modelo de amenaza: la cuenta que crea este fallo se convierte en el contexto autenticado que necesita la vulnerabilidad acompañante. Los atacantes ejecutaron esto como una cadena contra sitios WordPress accesibles, así que tratar cualquiera de las dos mitades de forma aislada lo subestima.
Nuestro énfasis es el encadenamiento. No calificamos la cuenta de Suscriptor como alarmante por sí misma; señalamos que su peligro tiene que ver enteramente con lo que habilita a continuación, y priorizamos en consecuencia dondequiera que el plugin esté presente. Eso requiere el eterno problema de WordPress de inventariar realmente qué sitios ejecutan este plugin y en qué versión.
Referencias
CVEs Relacionadas
No hay CVEs relacionadas.
Preguntas frecuentes
¿Qué es CVE-2020-13125?
Se descubrió un problema en el plugin "Ultimate Addons for Elementor" anterior a 1.24.2 para WordPress, explotado en la práctica en mayo de 2020 junto con CVE-2020-13126. Atacantes no autenticados pueden crear usuarios con el rol de Suscriptor incluso si el registro está deshabilitado.
¿Qué tan grave es CVE-2020-13125?
CVE-2020-13125 tiene una puntuación base CVSS 3.1 de 6.5, calificada como medium. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 69 sobre 100, en la banda elevado.
¿Cómo se explota CVE-2020-13125?
Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Bajo, integridad Bajo y disponibilidad Ninguno.
¿Qué productos afecta CVE-2020-13125?
Los avisos públicos listan como afectados: ultimate addons for elementor. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.
¿Cómo se corrige CVE-2020-13125?
Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
