CVE-2026-12434
El plugin List category posts para WordPress es vulnerable a la exposición de información sensible en todas las versiones hasta y inclusive la 0.95.0 a través de sanitize_status. Esto permite que los atacantes autenticados, con acceso de nivel contribuidor o superior, extraigan títulos, contenido completo, extractos, fechas, autores y metadatos de campos personalizados de las publicaciones pendientes de revisión, programadas y eliminadas de otros usuarios al incrustar un shortcode [catlist] elaborado en su propio borrador y previéndolo. Esta vulnerabilidad es una bypass de la corrección incompleta introducida para CVE-2025-11377 en la versión 0.93.0.
Traducción automática del texto original de la fuente. Ver original
Fuente: CVE.org