CVE-2026-14840
YOP Poll < 7.0.6 - Omisión de la Restricción de Voto No Autenticado mediante Suplantación de Cabecera IP
- Publicado
- 1 ago 2026
- Actualizado
- 5 ago 2026
- Asignación de CNA
- WPScan
- Evidencia observada
- 13 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:NBajo · próximos 30 días
- Percentil
- 13,0 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
El plugin YOP Poll de WordPress anterior a la versión 7.0.6 no valida la dirección IP de origen de la conexión y, en su lugar, confía en los encabezados de reenvío controlados por el cliente al aplicar su restricción de voto por IP, lo que permite a atacantes no autenticados eludir el límite de votos y emitir votos ilimitados en una encuesta pública.
Fuentes
1Exploit de prueba de concepto para una elusión del límite de votos de un plugin de WordPress mediante cabeceras X-Forwarded-For suplantadas; incluye un laboratorio Docker para validar el CVE-2026-14840 en instancias de WordPress autorizadas.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.