Vulnerabilidad en User Language Switch (CVE-2026-0745)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-918
Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
14/02/2026
Última modificación:
18/02/2026
Descripción
El plugin User Language Switch para WordPress es vulnerable a falsificación de petición del lado del servidor en todas las versiones hasta la 1.6.10, inclusive, debido a la falta de validación de URL en la función 'download_language()'. Esto hace posible que atacantes autenticados, con acceso de nivel de Administrador y superior, realicen peticiones web a ubicaciones arbitrarias originadas desde la aplicación web y puede utilizarse para consultar y modificar información de servicios internos.
Impacto
Puntuación base 3.x
7.20
Gravedad 3.x
ALTA
Referencias a soluciones, herramientas e información
- https://downloads.wordpress.org/plugin/user-language-switch.zip
- https://plugins.trac.wordpress.org/browser/user-language-switch/tags/1.6.10/uls-options.php#L451
- https://plugins.trac.wordpress.org/browser/user-language-switch/trunk/uls-options.php#L451
- https://wordpress.org/plugins/user-language-switch/
- https://www.wordfence.com/threat-intel/vulnerabilities/id/4d8d15be-6a7b-485e-a338-ccf1a6eb226c?source=cve



