Vulnerabilidad en CubeWP Framework de cubewp1211 (CVE-2025-12129)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-200
Revelación de información
Fecha de publicación:
17/01/2026
Última modificación:
26/01/2026
Descripción
El plugin CubeWP – All-in-One Dynamic Content Framework para WordPress es vulnerable a la exposición de información en todas las versiones hasta la 1.1.27, inclusive, a través de los puntos finales de la API REST /cubewp-posts/v1/query-new y /cubewp-posts/v1/query debido a restricciones insuficientes sobre qué publicaciones pueden incluirse. Esto permite a atacantes no autenticados extraer datos de publicaciones protegidas con contraseña, privadas o en borrador a las que no deberían tener acceso.
Impacto
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA



