CVE-2026-2470
El plugin The Page Builder: Pagelayer – Construye sitios web arrastra y suelta para WordPress es vulnerable a Incorrect Authorization en todas las versiones hasta y inclusive la 2.0.9. Esto se debe al manejador de AJAX pagelayer_save_content que permite a los usuarios con capacidad básica de edición de publicaciones persistir metadatos pagelayer_contact_templates en publicaciones que pueden editar (incluyendo publicaciones pendientes), mientras que el punto final no autenticado pagelayer_contact_submit posteriormente consume esos metadatos mediante identificadores de post/forma controlados por el usuario sin imponer un límite de contexto privilegiado o publicado. Esto hace posible que los atacantes autenticados, con acceso nivel Contribuidor y superior, configuren plantillas de formulario de contacto arbitrarias que son utilizables a través de la presentación no autenticada del formulario mediante el parámetro contacts. En despliegues típicos esta función de plantilla se configura a través de la interfaz de usuario Pagelayer Pro; sin embargo, la ruta vulnerable en el backend sigue estando presente. Este problema puede ser encadenado con CVE-2026-2442 para aumentar la explotabilidad y el control del atacante sobre el comportamiento de correo electrónico saliente.
Traducción automática del texto original de la fuente. Ver original
Fuente: CVE.org