Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Post Grid Gutenberg Blocks for News, Magazines, Blog Websites – PostX (CVE-2026-1273)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-918 Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
04/03/2026
Última modificación:
04/03/2026

Descripción

El plugin Post Grid Gutenberg Blocks para News, Magazines, Blog Websites – PostX para WordPress es vulnerable a falsificación de petición del lado del servidor en todas las versiones hasta la 5.0.8, inclusive, a través de los endpoints de la API REST '/ultp/v3/starter_dummy_post/' y '/ultp/v3/starter_import_content/'. Esto hace posible que atacantes autenticados, con acceso de nivel de Administrador y superior, realicen peticiones web a ubicaciones arbitrarias originadas desde la aplicación web y puede ser utilizado para consultar y modificar información de servicios internos.