CVE-2025-12028
IndieAuth <= 4.5.4 - Falsificación de Solicitudes entre Sitios para la Toma de Control de Cuentas mediante Tokens OAuth Robados
- Publicado
- 24 oct 2025
- Actualizado
- 8 abr 2026
- Asignación de CNA
- Wordfence
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 9,9 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
El complemento IndieAuth para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta, e incluyendo, la 4.5.4. Esto se debe a la falta de verificación de nonce en la función `login_form_indieauth()` y en el endpoint de autorización en wp-login.php?action=indieauth. Esto hace posible que atacantes no autenticados fuercen a usuarios autenticados a aprobar solicitudes de autorización OAuth para aplicaciones controladas por el atacante mediante una solicitud falsificada, siempre que puedan engañar al usuario para que realice una acción como hacer clic en un enlace o visitar una página maliciosa mientras está conectado. El atacante puede entonces intercambiar el código de autorización robado por un token de acceso, tomando efectivamente el control de la cuenta de la víctima con los alcances otorgados (create, update, delete).
Fuentes
1Prueba de concepto del exploit para CVE-2025-12028 que demuestra el robo de tokens OAuth basado en CSRF en el plugin IndieAuth de WordPress, permitiendo acceso no autorizado a la API con credenciales robadas.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.