Se han identificado vulnerabilidades de severidad crítica y alta en los complementos para WordPress TrueBooker y Contest Gallery. La explotación de estas fallas podría permitir a un actor malicioso remoto tomar el control total del sitio o sobrescribir archivos del servidor para lograr la ejecución remota de código.
Productos afectados
- TrueBooker – Appointment Booking and Scheduler System plugin en versiones 1.2.3 y anteriores.
- Contest Gallery – Upload & Vote Photos, Media, Sell with PayPal & Stripe plugin en versiones 32.0.1 y anteriores.
Impacto
Las vulnerabilidades se han identificado como:
- CVE-2026-14349: con una puntuación de 9.8 en CVSS v3.1. Existe una vulnerabilidad de falta de autorización en el plugin TrueBooker. Un actor malicioso remoto no autenticado puede enviar peticiones diseñadas para modificar la dirección de correo electrónico de cualquier cuenta registrada, incluyendo cuentas con rol de Administrador. Esto permite solicitar un restablecimiento de contraseña posterior y lograr el secuestro o toma de control total de la cuenta.
- CVE-2026-78088: con una puntuación de 8.8 en CVSS v3.1. Existe una vulnerabilidad de subida arbitraria de archivos en Contest Gallery debido a la validación insuficiente en el parámetro baseUrlForFacebook. Un atacante autenticado puede sobrescribir archivos del sistema de archivos de WordPress, lo que puede derivar en la ejecución remota de código bajo condiciones previas específicas.
Recomendación
- Se recomienda actualizar a la versión más reciente disponible para corregir estas vulnerabilidades.
Referencias
- https://nvd.nist.gov/vuln/detail/CVE-2026-14349
- https://www.wordfence.com/threat-intel/vulnerabilities/id/3a61ddbc-9118-4cad-a639-7822606a3181?source=cve
- https://nvd.nist.gov/vuln/detail/CVE-2026-78088
- https://www.wordfence.com/threat-intel/vulnerabilities/id/af2115ba-5573-41ce-8d5a-58c57c65c75a?source=cve
