Se han identificado vulnerabilidades de severidad alta y crítica que afectan a plugins populares del ecosistema WordPress. Estas fallas permiten a un atacante no autenticado o con permisos limitados realizar la escalada de privilegios a nivel de administrador y modificar credenciales de otros usuarios.
Productos afectados
- Royal Elementor Addons (plugin para WordPress): versiones 1.7.1064 o anteriores.
- Frontend Admin by DynamiApps (plugin para WordPress): versiones 3.29.9 o anteriores.
Impacto
Las vulnerabilidades se han identificado como:
- CVE-2026-18432: con una puntuación de 9.8 en CVSS v3.1. Existe una vulnerabilidad de escalada de privilegios en el plugin Frontend Admin by DynamiApps. Un actor malicioso podría eludir las restricciones de autenticación, asumir el perfil de administrador y alterar cuentas de usuario.
- CVE-2026-17123: con una puntuación de 8.8 en CVSS v3.1. Existe una vulnerabilidad de escalada de privilegios no autorizada en el plugin Royal Elementor Addons. Un actor malicioso remoto no autenticado podría explotar esta falla para tomar el control total de la cuenta de administrador y modificar credenciales de usuarios en el sitio web.
Recomendación
- Actualizar Royal Elementor Addons a una versión superior a 1.7.1064.
- Actualizar Frontend Admin by DynamiApps a una versión superior a 3.29.9.
Referencias
- https://nvd.nist.gov/vuln/detail/CVE-2026-18432
- https://nvd.nist.gov/vuln/detail/CVE-2026-17123
