Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en plugin de WordPress Events Calendar for GeoDirectory (CVE-2026-11616)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-269 Gestión de privilegios incorrecta
Fecha de publicación:
09/06/2026
Última modificación:
23/07/2026

Descripción

El plugin The Events Calendar for GeoDirectory para WordPress es vulnerable a escalada de privilegios en versiones hasta la 2.3.28 inclusive. Esto se debe a que el gestor ajax_ayi_action() solo aplica strip_tags(esc_sql()) - sin lista de permitidos - a los valores $_POST['type'] y $_POST['postid'] controlados por el atacante antes de reenviarlos a update_ayi_data(), que llama a update_user_meta($current_user->ID, $rsvp_args['type'], $posts). Al pasar type=wp_capabilities y postid=administrator, un atacante escribe ['subscriber'=>true,'administrator'=>'administrator'] en sus propios metadatos de usuario wp_capabilities; WP_User::get_role_caps() luego trata la clave de array 'administrator' como un rol activo en la siguiente solicitud. Esto hace posible que los atacantes autenticados, con acceso de nivel Suscriptor o superior, eleven sus privilegios a Administrador.