Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en plugin de WordPress Hybrid Composer (CVE-2019-25738)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-306 Ausencia de autenticación para una función crítica
Fecha de publicación:
04/06/2026
Última modificación:
22/07/2026

Descripción

WordPress Hybrid Composer 1.4.6 contiene una vulnerabilidad de cambio de configuración no autenticado que permite a atacantes no autenticados modificar opciones de WordPress explotando la acción hc_ajax_save_option. Los atacantes pueden enviar solicitudes POST al endpoint admin-ajax.PHP con el parámetro de acción configurado como hc_ajax_save_option para habilitar el registro de usuarios y establecer el rol predeterminado como administrador, lo que permite la toma de control de cuentas.