Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Ultimate Post Kit Addons para Elementor de Unknown (CVE-2025-14434)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
31/12/2025
Última modificación:
02/01/2026

Descripción

El plugin de WordPress Ultimate Post Kit Addons for Elementor, en versiones anteriores a la 4.0.16, expone múltiples endpoints AJAX de 'cargar más' como upk_alex_grid_loadmore_posts sin asegurar que las publicaciones a mostrar sean autenticación publicada. Esto permite a un atacante no autenticado consultar publicaciones arbitrarias y recuperar el contenido HTML renderizado de publicaciones privadas y no publicadas.