Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en wedevs (CVE-2025-14348)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-285 Autorización incorrecta
Fecha de publicación:
20/01/2026
Última modificación:
26/01/2026

Descripción

El plugin weMail - Email Marketing, Generación de Leads, Formularios de Suscripción, Boletines por Correo Electrónico, Pruebas A/B y Automatización para WordPress es vulnerable a una omisión de autorización en todas las versiones hasta la 2.0.7, inclusive. Esto se debe a que la API REST del plugin confía en el encabezado HTTP 'x-wemail-user' para identificar usuarios sin verificar que la solicitud se origina de una sesión de WordPress autenticada. Esto hace posible que atacantes no autenticados que conocen o pueden adivinar un correo electrónico de administrador (fácilmente enumerable a través de '/wp-json/wp/v2/users') suplanten a ese usuario y accedan a los puntos finales de suscriptores CSV, lo que podría exfiltrar PII de suscriptores (correos electrónicos, nombres, números de teléfono) de archivos CSV importados.