CVE-2026-22204
wpDiscuz antes de la versión 7.6.47 contiene una vulnerabilidad de inyección en el encabezado del correo electrónico que permite a los atacantes manipular a los destinatarios del correo electrónico inyectando datos maliciosos en la cookie comment_author_email. Los atacantes pueden crear un valor de cookie malicioso que, al ser procesado mediante urldecode() y pasado a las funciones wp_mail(), permite la inyección de encabezados para alterar a los destinatarios del correo electrónico o inyectar encabezados adicionales (XSS). Nota: Aunque XSS fue mencionado en el texto original, parece estar fuera de contexto. Se mantuvo como apareció pero es posible que no sea relevante para esta vulnerabilidad específica.
Traducción automática del texto original de la fuente. Ver original
Fuente: CVE.org