Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en AccessAlly (CVE-2020-36875)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
09/01/2026
Última modificación:
15/04/2026

Descripción

Versiones del plugin de WordPress AccessAlly anteriores a la 3.3.2 contienen una vulnerabilidad de ejecución de código PHP arbitrario no autenticada en el widget de inicio de sesión. El plugin procesa el parámetro login_error como código PHP, permitiendo a un atacante suministrar y ejecutar PHP arbitrario en el contexto del proceso del servidor web de WordPress, lo que resulta en ejecución remota de código.