Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en plugin URL Shortify para WordPress (CVE-2026-1277)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-601 Redireccionamiento de URL a sitio no confiable (Open Redirect)
Fecha de publicación:
18/02/2026
Última modificación:
18/02/2026

Descripción

El plugin URL Shortify para WordPress es vulnerable a redirección abierta en todas las versiones hasta la 1.12.1, inclusive, debido a una validación insuficiente en el parámetro 'redirect_to' en el manejador de descarte promocional. Esto permite que atacantes no autenticados redirijan a los usuarios a sitios potencialmente maliciosos a través de un enlace manipulado.