CVE · Low

CVE-2026-3155 — OneSignal – Web Push Notifications [onesignal-free-web-push-notifications] < 3.8.1

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2026-3155 OneSignal – Web Push Notifications [onesignal-free-web-push-notifications] < 3.8.1 Falta de control de autorización Baja 3,1 < 3.8.1 3.8.1 2026-04-15

CVE-2026-3155

Existe una debilidad de seguridad en versiones del plugin OneSignal – Notificaciones Push para WordPress hasta la 3.8.0, donde las comprobaciones de autenticación insuficientes permiten a los usuarios con permisos de suscriptor o superior borrar el dato de OneSignal asociado a cualquier publicación. Esta vulnerabilidad surge por una falta de verificación adecuada de la autorización del usuario antes de permitir ciertas acciones. Como resultado, un atacante autenticado puede aprovechar esta debilidad para eliminar metadatos arbitrarios de las publicaciones.

Basado en datos públicos de CVE (MITRE/NVD).

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.