
Plugin de tipos de contenido y campos personalizados para WordPress
🚨 CVE-2026-19598 (https://plugins.trac.wordpress.org/browser/pods/tags/3.3.9/includes/general.php#L400) El plugin Pods – Custom Content Types and Fields para WordPress es vulnerable a la escalada de privilegios mediante un bypass de autorización en todas las versiones hasta la 3.3.9, inclusive. La vulnerabilidad existe porque el router AJAX pods_admin canaliza todas las comprobaciones de acceso — incluidas la lista blanca de métodos, la verificación de nonce, la aplicación del inicio de sesión y el control de capacidades — a través de pods_error(), que, en la ruta de compatibilidad del cargador de meta-boxes JSON, solo escribe los fallos en el registro de errores de PHP y devuelve false en lugar de terminar la solicitud, dejando sin efecto todos los mecanismos de protección. Esto permite a atacantes no autenticados escalar sus privilegios a Administrador o sobrescribir la contraseña de cualquier cuenta de usuario, incluida la del propietario del sitio, posibilitando la toma de control total del sitio, o realizar otra acción de administrador.