CVE-2025-2798

The Woffice CRM theme for WordPress is vulnerable to Authentication Bypass in all versions up to, and including, 5.4.21. This is due to a misconfiguration of excluded roles during registration. This makes it possible for unauthenticated attackers to register with an Administrator role if a custom login form is being used. This can be combined with CVE-2025-2797 to bypass the user approval process if an Administrator can be tricked into taking an action such as clicking a link.
Configurations

No configuration.

History

07 Apr 2025, 14:18

Type Values Removed Values Added
Summary
  • (es) El tema Woffice CRM para WordPress es vulnerable a la omisión de autenticación en todas las versiones hasta la 5.4.21 incluida. Esto se debe a una configuración incorrecta de los roles excluidos durante el registro. Esto permite que atacantes no autenticados se registren con un rol de administrador si se utiliza un formulario de inicio de sesión personalizado. Esto puede combinarse con CVE-2025-2797 para omitir el proceso de aprobación de usuarios si se puede engañar a un administrador para que realice una acción como hacer clic en un enlace.

04 Apr 2025, 14:15

Type Values Removed Values Added
New CVE

Information

Published : 2025-04-04 14:15

Updated : 2025-04-07 14:18


NVD link : CVE-2025-2798

Mitre link : CVE-2025-2798

CVE.ORG link : CVE-2025-2798


JSON object : View

Products Affected

No product.

CWE
CWE-269

Improper Privilege Management