CVE-2026-2515
El plugin de marketing por correo electrónico Reach de Hostinger para WordPress contiene una vulnerabilidad de seguridad que permite a los atacantes con acceso al nivel de Suscriptor o superior alterar secretamente datos dentro de la base de datos del plugin. Este problema surge debido a un error en la función 'handle_ajax_action', que no verifica las permisos del usuario antes de permitir ciertas acciones. La vulnerabilidad solo puede ser explotada bajo circunstancias específicas: cuando el plugin no está vinculado a un sitio y no se ha almacenado una clave API en la base de datos.
Basado en datos públicos de CVE (MITRE/NVD).