CVE-2026-17123
El plugin de complementos Royal Elementor para WordPress tiene una vulnerabilidad en su widget de constructor de formularios que permite a los atacantes realizar solicitudes de red no autorizadas a ubicaciones arbitrarias. Esto se debe a la falta de validación y restricción adecuada por parte del plugin de las URLs utilizadas en la configuración de webhook, lo que permite a un atacante inyectar una URL maliciosa que luego se ejecuta por el manejo AJAX del plugin. Como resultado, un atacante autenticado con acceso de nivel Contribuyente puede realizar solicitudes a servicios internos, lo que podría permitirle acceder o modificar información sensible.
Basado en datos públicos de CVE (MITRE/NVD).