WP Clinic
Entrar Registrarse

CVE · High

CVE-2026-5415 — Advanced Google reCAPTCHA [advanced-google-recaptcha] < 5.39

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2026-5415 Advanced Google reCAPTCHA [advanced-google-recaptcha] < 5.39 Elusión de autenticación mediante una ruta o canal alternativo Alta 8,8 < 5.39 5.39 2026-06-05

CVE-2026-5415

La extensión WP Captcha PRO (la versión premium de la extensión Advanced Google reCAPTCHA, ambas tienen el mismo slug) para WordPress es vulnerable a Bypass de Autenticación en todas las versiones hasta y incluyendo 5.38. Esto se debe a que el manipulador AJAX ajax_run_tool() depende únicamente del control de seguridad check_ajax_referer sin realizar ninguna comprobación de capacidad, combinado con la herramienta create_temporary_link que permite generar enlaces de inicio de sesión sin contraseña para usuarios arbitrarios y la función handle_temporary_links() que autentica a los visitantes mediante estos enlaces sin ninguna validación adicional de autorización. El nonce requerido se expone a todos los usuarios backend autenticados (incluidos Suscriptores) mediante wp_localize_script() en todas las páginas administrativas no de configuración cuando el puntero de bienvenida del plugin no ha sido desactivado. Esto permite que los atacantes autenticados, con acceso al nivel de Suscriptor y superior, puedan saltarse la autenticación normal e iniciar sesión como cualquier usuario, incluidos Administradores, lo que resulta en un robo total de cuenta.

Traducción automática del texto original de la fuente. Ver original

Fuente: CVE.org

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.