CVE-2026-15038
InfiniteWP Client < 1.13.6 - Toma de control no autenticada de la cuenta de administrador en Multisite
- Publicado
- 9 ago 2026
- Actualizado
- 10 ago 2026
- Asignación de CNA
- WPScan
- Evidencia observada
- 9 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 46,5 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
El plugin InfiniteWP Client de WordPress anterior a la versión 1.13.6 no verifica correctamente el estado de la conexión del sitio ni la autenticidad de las solicitudes a su endpoint de gestión remota en instalaciones de WordPress Multisite, lo que permite a atacantes no autenticados vincular su propia clave, secuestrar una sesión de administrador y tomar el control de toda la red, lo que conduce a la ejecución remota de código.
Fuentes
1POC 4 CVE-2026-15038
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.