CVE-2026-7465
Spectra Gutenberg Blocks <= 2.19.25 - Ejecución Remota de Código Autenticada (Contribuidor+) mediante Llamada Arbitraria a Funciones PHP a través de Atributos de Bloque
- Publicado
- 30 may 2026
- Actualizado
- 1 jun 2026
- Asignación de CNA
- Wordfence
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 65,7 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
El plugin Spectra Gutenberg Blocks - Website Builder for the Block Editor para WordPress es vulnerable a ejecución remota de código en todas las versiones hasta, e incluyendo, la 2.19.25. Esto hace posible que atacantes autenticados, con acceso de nivel Colaborador y superior, ejecuten código en el servidor. La explotación requiere una carga útil de dos bloques incrustada en el contenido de la publicación: el primer bloque registra un tipo de bloque falso con prefijo uagb/ con un render_callback especificado por el atacante, y el segundo bloque del mismo tipo falso activa la invocación de esa devolución de llamada a través de call_user_func() durante la renderización secuencial de bloques en la misma solicitud de página.
Fuentes
2Laboratorio Docker local para analizar y reproducir la CVE-2026-7465 en el plugin Spectra Gutenberg Blocks de WordPress. Compara las versiones vulnerable y parcheada con un PoC de menor impacto que demuestra la inyección de render_callback.
- -CVE-2026-7465Exploit
CVE-2026-7465 Exploit de RCE autenticado en Spectra Gutenberg Blocks
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.