Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Simple User Registration (CVE-2026-0844)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-284 Control de acceso incorrecto
Fecha de publicación:
28/01/2026
Última modificación:
08/04/2026

Descripción

El plugin Simple User Registration para WordPress es vulnerable a escalada de privilegios en versiones hasta la 6.7, inclusive, debido a una restricción insuficiente en la función 'profile_save_field'. Esto permite a atacantes autenticados, con permisos mínimos como un suscriptor, modificar su rol de usuario al proporcionar el parámetro 'wp_capabilities' durante una actualización de perfil.