Se ha identificado una vulnerabilidad de severidad crítica en el plugin Mailgun para WordPress. Esta falla de falsificación de peticiones del lado del servidor podría permitir a un actor malicioso interceptar correos electrónicos de recuperación de contraseña y tomar el control total de las cuentas administrativas del sitio web.
Productos afectados
- Mailgun para WordPress en versiones 2.2.0 o anteriores.
Impacto
La vulnerabilidad se ha identificado como:
- CVE-2026-78003: con una puntuación de 9.8 en CVSS v3.1. Existe una vulnerabilidad de falsificación de peticiones del lado del servidor (SSRF) por validación insuficiente de entradas en la función add_list(). Un actor malicioso remoto no autenticado puede realizar solicitudes POST autenticadas a cualquier punto de enlace de la API de Mailgun utilizando la clave de API del sitio de WordPress. Esto permite configurar reglas de redirección de correo entrante para interceptar correos de restablecimiento de contraseña y concretar el secuestro de la cuenta de administrador.
Recomendación
- Actualiza a la versión 2.2.1 o a una versión parcheada más reciente.
Referencias
- https://nvd.nist.gov/vuln/detail/CVE-2026-78003
- https://www.wordfence.com/threat-intel/vulnerabilities/wordpress-plugins/mailgun/mailgun-for-wordpress-220-unauthenticated-server-side-request-forgery-ssrf-via-addresses-array-keys
