Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en AI Engine (CVE-2026-0746)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-918 Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
27/01/2026
Última modificación:
15/04/2026

Descripción

El plugin AI Engine para WordPress es vulnerable a falsificación de petición del lado del servidor en todas las versiones hasta la 3.3.2, inclusive, a través de la función 'get_audio'. Esto hace posible que atacantes autenticados, con acceso de nivel Suscriptor y superior, realicen peticiones web a ubicaciones arbitrarias originadas desde la aplicación web y puede usarse para consultar y modificar información de servicios internos, si la 'API Pública' está habilitada en la configuración del plugin, y 'allow_url_fopen' está configurado en 'On' en el servidor.