Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la conexión de BIG-IP Edge Client en Mac y Windows en un sistema BIG-IP APM (CVE-2026-1251)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
31/01/2026
Última modificación:
03/02/2026

Descripción

El plugin SupportCandy – Helpdesk & Customer Support Ticket System para WordPress es vulnerable a Referencia Directa Insegura a Objeto en todas las versiones hasta la 3.4.4, inclusive, a través de la función 'add_reply' debido a la falta de validación en una clave controlada por el usuario. Esto hace posible que atacantes autenticados, con acceso de nivel de suscriptor y superior, roben archivos adjuntos cargados por otros usuarios al especificar IDs de adjuntos arbitrarios en el parámetro 'description_attachments', re-asociando esos archivos a sus propios tickets y eliminando el acceso de los propietarios originales.