Vulnerabilidad en AccessAlly (CVE-2020-36875)
Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-94
Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
09/01/2026
Última modificación:
15/04/2026
Descripción
Versiones del plugin de WordPress AccessAlly anteriores a la 3.3.2 contienen una vulnerabilidad de ejecución de código PHP arbitrario no autenticada en el widget de inicio de sesión. El plugin procesa el parámetro login_error como código PHP, permitiendo a un atacante suministrar y ejecutar PHP arbitrario en el contexto del proceso del servidor web de WordPress, lo que resulta en ejecución remota de código.
Impacto
Puntuación base 4.0
9.30
Gravedad 4.0
CRÍTICA



