CVE-2026-18322
Smart Popup de Supsystic <= 1.12.0 - Escalada de privilegios no autenticada a Administrador
- Publicado
- 5 ago 2026
- Actualizado
- 5 ago 2026
- Asignación de CNA
- Wordfence
- Evidencia observada
- 22 sept 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 24,5 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
El plugin Smart Popup by Supsystic para WordPress es vulnerable a Escalada de Privilegios en todas las versiones hasta la 1.12.0, inclusive. Esto se debe a una colisión en el mapa de permisos en la función `havePermissions()` en `classes/frame.php`, donde `array_merge()` sobrescribe la lista de métodos restringidos a administradores del módulo popup con el valor del controlador base, eliminando silenciosamente `save` de las acciones protegidas; esto se ve agravado por el correo de confirmación de suscripción que incorpora el mismo `pps_nonce` genérico que acepta el endpoint no autenticado `wp_ajax_nopriv_save`, y por la ausencia total de cualquier lista de roles permitidos del lado del servidor en `createWpSubscriber()`. Esto hace posible que atacantes no autenticados envíen una solicitud POST manipulada a `admin-ajax.php` utilizando un nonce obtenido de un correo de confirmación de suscripción público, estableciendo `params[tpl][sub_wp_create_user_role]` como `administrator` a través de la acción expuesta `popupControllerPps::save()`, y luego activen el flujo de confirmación almacenado para crear una cuenta de Administrador de WordPress persistente con credenciales elegidas por el atacante.
Fuentes
1Análisis de causa raíz, verificador de versión pasivo y PoC de laboratorio para CVE-2026-18322, una escalada de privilegios no autenticada en el plugin de WordPress Smart Popup by Supsystic.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.