CVE-2026-0911
Hustle <= 7.8.9.2 - Carga Arbitraria de Archivos Autenticada (Suscriptor+) a través de la Importación de Módulos
- Publicado
- 24 ene 2026
- Actualizado
- 8 abr 2026
- Asignación de CNA
- Wordfence
- Evidencia observada
- 25 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 47,1 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
El plugin The Hustle – Email Marketing, Lead Generation, Optins, Popups para WordPress es vulnerable a cargas de archivos arbitrarios debido a una validación incorrecta del tipo de archivo en la función action_import_module() en todas las versiones hasta, e incluyendo, la 7.8.9.2. Esto hace posible que atacantes autenticados, con un rol de menor privilegio (por ejemplo, acceso de nivel de Suscriptor y superior), carguen archivos arbitrarios en el servidor del sitio afectado, lo que puede hacer posible la ejecución remota de código. La explotación exitosa requiere que un administrador otorgue permisos del módulo Hustle (o acceso de edición de módulo) al usuario de bajo privilegio para que puedan acceder a la página de administración de Hustle y obtener el nonce requerido.
Fuentes
1PoC autenticado para CVE-2026-0911: prueba la carga de archivos débil y el comportamiento de archivos huérfanos en el endpoint de importación de módulos del plugin Hustle de WordPress, con escaneo multi-objetivo y personalización de payloads.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.