CVE-2026-15005
El plugin Loco Translate para WordPress tiene una vulnerabilidad en versiones hasta 2.8.5 que permite a un atacante ejecutar código PHP arbitrario en el servidor. Esto ocurre porque el plugin no valida correctamente el parámetro 'template' en la función execTemplate, que puede ser manipulado por un atacante para evitar las comprobaciones de seguridad y inyectar código malicioso. Un atacante puede aprovechar esta vulnerabilidad haciéndole a un administrador del sitio que realice una acción específica, como hacer clic en un enlace, lo que puede llevar a la ejecución de código PHP arbitrario.
Basado en datos públicos de CVE (MITRE/NVD).