Vulnerabilidad en Frontis Blocks (CVE-2026-0807)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-918
Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
24/01/2026
Última modificación:
26/01/2026
Descripción
El plugin Frontis Blocks para WordPress es vulnerable a falsificación de petición del lado del servidor en todas las versiones hasta la 1.1.6, inclusive. Esto se debe a una restricción insuficiente en el parámetro 'url' en la función 'template_proxy'. Esto permite que atacantes no autenticados realicen peticiones web a ubicaciones arbitrarias originadas desde la aplicación web a través del endpoint '/template-proxy/' y '/proxy-image/'.
Impacto
Puntuación base 3.x
7.20
Gravedad 3.x
ALTA
Referencias a soluciones, herramientas e información
- https://plugins.trac.wordpress.org/browser/frontis-blocks/tags/1.1.4/includes/Admin/Admin.php#L910
- https://plugins.trac.wordpress.org/browser/frontis-blocks/trunk/includes/Admin/Admin.php#L910
- https://plugins.trac.wordpress.org/changeset/3444616/
- https://www.wordfence.com/threat-intel/vulnerabilities/id/322e0a27-9119-4b46-a043-d3a68c4fcdc4?source=cve



