Vulnerabilidad en WP ULike (CVE-2026-0909)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
03/02/2026
Última modificación:
03/02/2026
Descripción
El plugin WP ULike para WordPress es vulnerable a Referencia Directa Insegura a Objeto en todas las versiones hasta e incluyendo la 4.8.3.1. Esto se debe a que la acción AJAX 'wp_ulike_delete_history_api' no verifica que la entrada de registro que se está eliminando pertenezca al usuario actual. Esto hace posible que atacantes autenticados, con acceso de nivel Suscriptor y superior (siempre que la capacidad 'stats' esté asignada a su rol), eliminen entradas de registro arbitrarias pertenecientes a otros usuarios a través del parámetro 'id'.
Impacto
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Referencias a soluciones, herramientas e información
- https://plugins.trac.wordpress.org/browser/wp-ulike/tags/4.8.3.1/admin/admin-ajax.php#L94
- https://plugins.trac.wordpress.org/browser/wp-ulike/trunk/admin/admin-ajax.php#L94
- https://plugins.trac.wordpress.org/changeset/3451296/wp-ulike/trunk/admin/admin-ajax.php
- https://www.wordfence.com/threat-intel/vulnerabilities/id/bee2e520-46cc-4b54-9849-fafb9b37ba19?source=cve



