"value":"The Sitemap by click5 WordPress plugin before 1.0.36 does not have authorisation and CSRF checks when updating options via a REST endpoint, and does not ensure that the option to be updated belongs to the plugin. As a result, unauthenticated attackers could change arbitrary blog options, such as the users_can_register and default_role, allowing them to create a new admin account and take over the blog."
},
{
"lang":"es",
"value":"El plugin Sitemap by click5 de WordPress versiones anteriores a 1.0.36, no dispone de comprobaciones de autorizaci\u00f3n y de tipo CSRF cuando son actualizadas las opciones por medio de un endpoint REST, y no es asegurado de que la opci\u00f3n que va a actualizarse pertenezca al plugin. Como resultado, atacantes no autenticados podr\u00edan cambiar opciones arbitrarias del blog, como users_can_register y default_role, permiti\u00e9ndoles crear una nueva cuenta de administrador y tomar el control del blog"