CVE-2026-15026
El plugin Import and export users and customers para WordPress es vulnerable a la exposición de información sensible en todas las versiones hasta y inclusive 2.4.0 a través de email_template_selected. Esto permite que los atacantes autenticados, con acceso nivel suscriptor o superior, extraigan el post_title y el raw post_content de posts arbitrarios sin importar su estado (borrador, privado, futuro, basura, protegido por contraseña) o tipo de post (incluyendo CPT no públicos como pedidos de WooCommerce e registros internos del CRM) mediante la enumeración de IDs de post. El nonce necesario para la seguridad es expuesto como JavaScript en línea en cualquier página wp-admin cuando se agrega ?post_type=acui_email_template a la URL, lo cual es accesible por cualquier usuario autenticado incluyendo Suscriptores.
Traducción automática del texto original de la fuente. Ver original
Fuente: CVE.org