Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en WP ULike (CVE-2026-0909)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
03/02/2026
Última modificación:
03/02/2026

Descripción

El plugin WP ULike para WordPress es vulnerable a Referencia Directa Insegura a Objeto en todas las versiones hasta e incluyendo la 4.8.3.1. Esto se debe a que la acción AJAX 'wp_ulike_delete_history_api' no verifica que la entrada de registro que se está eliminando pertenezca al usuario actual. Esto hace posible que atacantes autenticados, con acceso de nivel Suscriptor y superior (siempre que la capacidad 'stats' esté asignada a su rol), eliminen entradas de registro arbitrarias pertenecientes a otros usuarios a través del parámetro 'id'.