CVE-2026-3488
El plugin WP Statistics para WordPress es vulnerable a Missing Authorization en todas las versiones hasta y inclusive la 14.16.4. Esto se debe a la falta de comprobaciones de capacidad en múltiples manejadores AJAX, incluyendo `wp_statistics_get_filters`, `wp_statistics_getPrivacyStatus`, `wp_statistics_updatePrivacyStatus` y `wp_statistics_dismiss_notices`. Estos endpoints solo verifican un `wp_rest` nonce mediante `check_ajax_referer()` pero no imponen ninguna comprobación de capacidad como `current_user_can()` o el método propio del plugin `User::Access()`. Dado que el `wp_rest` nonce está disponible para todos los usuarios autenticados de WordPress, esto permite a atacantes autenticados, con acceso nivel Subscriber y superior, acceder a datos analíticos sensibles (IDs de usuario, nombres de usuario, correos electrónicos, datos de seguimiento de visitantes), recuperar y modificar el estado de cumplimiento de auditoría de privacidad y desactivar notificaciones administrativas.
Traducción automática del texto original de la fuente. Ver original
Fuente: CVE.org