Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Guest posting / Frontend Posting / Front Editor – WP Front User Submit de aharonyan (CVE-2025-13419)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
07/01/2026
Última modificación:
08/01/2026

Descripción

El plugin Guest posting / Frontend Posting / Front Editor – WP Front User Submit para WordPress es vulnerable a la modificación no autorizada de datos debido a una comprobación de capacidad faltante en el endpoint de la API REST '/wp-json/bfe/v1/revert' en todas las versiones hasta la 5.0.0, inclusive. Esto hace posible que atacantes no autenticados eliminen archivos adjuntos multimedia arbitrarios.