Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en plugin Comments para WordPress (CVE-2025-13820)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
01/01/2026
Última modificación:
15/04/2026

Descripción

El plugin de WordPress Comments anterior a la versión 7.6.40 no valida correctamente la identidad del usuario al usar el proveedor disqus.com, lo que permite a un atacante iniciar sesión como cualquier usuario (al conocer su dirección de correo electrónico) cuando dicho usuario aún no tiene una cuenta en disqus.com.

Referencias a soluciones, herramientas e información