Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Melapress Role Editor de melapress (CVE-2025-14866)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
23/01/2026
Última modificación:
26/01/2026

Descripción

El plugin Melapress Role Editor para WordPress es vulnerable a la escalada de privilegios en todas las versiones hasta la 1.1.1, inclusive. Esto se debe a una verificación de capacidad mal configurada en la función 'save_secondary_roles_field'. Esto permite que atacantes autenticados, con acceso de nivel Suscriptor o superior, se asignen roles adicionales, incluido el de Administrador.