Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Clasifico Listing de SmartDataSoft (CVE-2025-12882)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-269 Gestión de privilegios incorrecta
Fecha de publicación:
19/02/2026
Última modificación:
15/04/2026

Descripción

El plugin Clasifico Listing para WordPress es vulnerable a escalada de privilegios en versiones hasta la 2.0, inclusive. Esto se debe a que el plugin permite a los usuarios que registran nuevas cuentas establecer su propio rol al proporcionar el parámetro 'listing_user_role'. Esto hace posible que atacantes no autenticados obtengan privilegios elevados al registrar una cuenta con el rol de administrador.