WP Clinic
Entrar Registrarse

CVE · High

CVE-2026-2052 — Widget Options – Advanced Conditional Visibility for Gutenberg Blocks & Classic Widgets [widget-options] < 4.2.3

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2026-2052 Widget Options – Advanced Conditional Visibility for Gutenberg Blocks & Classic Widgets [widget-options] < 4.2.3 Control incorrecto de la generación de código (inyección de código) Alta 8,8 < 4.2.3 4.2.3 2026-05-01

CVE-2026-2052

El plugin Widget Options – Advanced Conditional Visibility for Gutenberg Blocks & Classic Widgets para WordPress es vulnerable a Remote Code Execution (RCE) en todas las versiones hasta y inclusive la versión 4.2.2 a través de la función Display Logic. Esto se debe a que el plugin utiliza eval() en expresiones de Display Logic proporcionadas por el usuario con una lista bloqueada/permitida insuficiente que puede ser bypassed usando array_map junto con concatenación de cadenas, combinado con la falta de aplicación de autorización en el atributo extended_widget_opts_block. Esto permite a atacantes autenticados con acceso nivel Contributor y superior ejecutar código en el servidor. La vulnerabilidad fue parcheada parcialmente en la versión 4.2.0.

Traducción automática del texto original de la fuente. Ver original

Fuente: CVE.org

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.