Vulnerabilidad en Ultimate Post Kit Addons para Elementor de Unknown (CVE-2025-14434)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
31/12/2025
Última modificación:
02/01/2026
Descripción
El plugin de WordPress Ultimate Post Kit Addons for Elementor, en versiones anteriores a la 4.0.16, expone múltiples endpoints AJAX de 'cargar más' como upk_alex_grid_loadmore_posts sin asegurar que las publicaciones a mostrar sean autenticación publicada. Esto permite a un atacante no autenticado consultar publicaciones arbitrarias y recuperar el contenido HTML renderizado de publicaciones privadas y no publicadas.
Impacto
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA



