Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en plugin de WordPress SP Project & Document Manager (CVE-2026-10737)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
04/06/2026
Última modificación:
22/07/2026

Descripción

El plugin SP Project & Document Manager para WordPress es vulnerable a acceso no autorizado debido a una comprobación de capacidad faltante en la función view_file en todas las versiones hasta la 4.71, inclusive. Esto hace posible que atacantes no autenticados lean metadatos de archivos y obtengan enlaces de descarga para archivos arbitrarios almacenados dentro de carpetas de proyecto en el servidor, los cuales pueden contener información sensible. La puerta de autorización utiliza una comprobación de nonce negada encadenada con comprobaciones de permisos, lo que significa que un nonce faltante o inválido hace que toda la condición se evalúe como verdadera y omita todas las comprobaciones de capacidad y propiedad precedentes. La comprobación de respaldo secundaria solo deniega el acceso para archivos de nivel raíz (pid == 0), dejando todos los archivos almacenados dentro de carpetas de proyecto completamente expuestos a usuarios no autenticados que solo proporcionan un ID de archivo válido en una solicitud POST a admin-ajax.php.