Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

CVE-2026-0727

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
14/02/2026
Última modificación:
18/02/2026

Descripción

El plugin Accordion y Accordion Slider para WordPress es vulnerable a una omisión de autorización en todas las versiones hasta la 1.4.5, inclusive. Esto se debe a que el plugin no verifica correctamente que un usuario está autorizado para realizar una acción en las funciones 'wp_aas_save_attachment_data' y 'wp_aas_get_attachment_edit_form'. Esto hace posible que atacantes autenticados, con acceso de nivel de colaborador o superior, lean y modifiquen metadatos de adjuntos, incluyendo rutas de archivo, títulos, leyendas, texto alternativo y enlaces personalizados para cualquier adjunto en el sitio.