Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en CubeWP Framework de cubewp1211 (CVE-2025-12129)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
17/01/2026
Última modificación:
26/01/2026

Descripción

El plugin CubeWP – All-in-One Dynamic Content Framework para WordPress es vulnerable a la exposición de información en todas las versiones hasta la 1.1.27, inclusive, a través de los puntos finales de la API REST /cubewp-posts/v1/query-new y /cubewp-posts/v1/query debido a restricciones insuficientes sobre qué publicaciones pueden incluirse. Esto permite a atacantes no autenticados extraer datos de publicaciones protegidas con contraseña, privadas o en borrador a las que no deberían tener acceso.