Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en CubeWP Framework (CVE-2025-6461)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
25/01/2026
Última modificación:
15/04/2026

Descripción

El plugin CubeWP – All-in-One Dynamic Content Framework para WordPress es vulnerable a la Exposición de Información en todas las versiones hasta la 1.1.27, inclusive, a través de la función de búsqueda en class-cubewp-search-ajax-hooks.php debido a restricciones insuficientes sobre qué publicaciones pueden ser incluidas. Esto permite a atacantes no autenticados extraer datos de publicaciones protegidas con contraseña, privadas o en borrador a las que no deberían tener acceso.