CVE · Medium

CVE-2026-2515 — Hostinger Reach – AI-Powered Email Marketing for WordPress [hostinger-reach] < 1.3.9

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2026-2515 Hostinger Reach – AI-Powered Email Marketing for WordPress [hostinger-reach] < 1.3.9 Falta de control de autorización Media 5,3 < 1.3.9 1.3.9 2026-05-12

CVE-2026-2515

El plugin de marketing por correo electrónico Reach de Hostinger para WordPress contiene una vulnerabilidad de seguridad que permite a los atacantes con acceso al nivel de Suscriptor o superior alterar secretamente datos dentro de la base de datos del plugin. Este problema surge debido a un error en la función 'handle_ajax_action', que no verifica las permisos del usuario antes de permitir ciertas acciones. La vulnerabilidad solo puede ser explotada bajo circunstancias específicas: cuando el plugin no está vinculado a un sitio y no se ha almacenado una clave API en la base de datos.

Basado en datos públicos de CVE (MITRE/NVD).

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.