[IDOR / BOLA]9[XSS]5[SSRF]2[SQL INJECTION]2[OAUTH Y SESIONES]2[RCE]6[APIS]4[LÓGICA DE NEGOCIO]9[AUTENTICACIÓN]9[CONFIGURACIÓN]3[CORRUPCIÓN DE MEMORIA]7[DENEGACIÓN DE SERVICIO]2[TLS Y CRIPTOGRAFÍA]2[PATH TRAVERSAL]2[OTRAS INYECCIONES]1[EXPOSICIÓN DE DATOS]1[OTROS]1
Programa: wordpress
3 reportes publicados, del más reciente al más antiguo.
MEDIA#3893632
Secure Custom Fields: fuga sin autenticación de títulos e IDs de entradas en borrador, privadas o pendientes
Los manejadores AJAX públicos de los campos post_object, relationship y page_link de Secure Custom Fields 6.9.2 consultaban entradas con post_status "any", y cualquier visitante anónimo podía listar y buscar contenido no publicado.
[IDOR / BOLA]wordpress
28 sep 2026
3 min
3 min
CRÍTICA#3931771
WordPress: XSS almacenado de Autor a Administrador mediante el nombre de fichero de una miniatura en wp-admin
El endpoint REST finalize guardaba sin sanear el nombre de fichero de los tamaños de imagen, y get_media_item() lo pintaba sin escapar en wp-admin: un Autor podía ejecutar JavaScript en la sesión de un administrador.
[XSS]wordpress
28 sep 2026
7 min
7 min
CRÍTICA#3931777
Un autor de WordPress podía borrar cualquier fichero del servidor abusando del endpoint /finalize
Un fallo de path traversal en el endpoint de medios de Gutenberg/WordPress permitía a un usuario con rol Autor borrar archivos arbitrarios del disco, incluido wp-config.php, y quedarse con el control del sitio.
[APIS]wordpress
27 sep 2026
6 min
6 min