CVE-2026-2052
El plugin Widget Options – Advanced Conditional Visibility for Gutenberg Blocks & Classic Widgets para WordPress es vulnerable a Remote Code Execution (RCE) en todas las versiones hasta y inclusive la versión 4.2.2 a través de la función Display Logic. Esto se debe a que el plugin utiliza eval() en expresiones de Display Logic proporcionadas por el usuario con una lista bloqueada/permitida insuficiente que puede ser bypassed usando array_map junto con concatenación de cadenas, combinado con la falta de aplicación de autorización en el atributo extended_widget_opts_block. Esto permite a atacantes autenticados con acceso nivel Contributor y superior ejecutar código en el servidor. La vulnerabilidad fue parcheada parcialmente en la versión 4.2.0.
Traducción automática del texto original de la fuente. Ver original
Fuente: CVE.org