Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Frontis Blocks (CVE-2026-0807)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-918 Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
24/01/2026
Última modificación:
26/01/2026

Descripción

El plugin Frontis Blocks para WordPress es vulnerable a falsificación de petición del lado del servidor en todas las versiones hasta la 1.1.6, inclusive. Esto se debe a una restricción insuficiente en el parámetro 'url' en la función 'template_proxy'. Esto permite que atacantes no autenticados realicen peticiones web a ubicaciones arbitrarias originadas desde la aplicación web a través del endpoint '/template-proxy/' y '/proxy-image/'.