CVE-2026-2515
El complemento Hostinger Reach – AI-Powered Email Marketing for WordPress para WordPress es vulnerable a la modificación no autorizada de datos debido a una falta de verificación de capacidad en la función 'handle_ajax_action' en todas las versiones hasta y inclusive 1.3.8. Esto permite que los atacantes autenticados, con acceso nivel Suscriptor o superior, utilicen la acción 'hostinger_reach_connection_notice_action' para actualizar el valor de la clave API almacenado en la base de datos. Esta vulnerabilidad solo puede ser explotada cuando el complemento no está conectado a un sitio y no existe ningún valor de clave API en la base de datos.
Traducción automática del texto original de la fuente. Ver original
Fuente: CVE.org