Vulnerabilidad en plugin MimeTypes Link Icons para WordPress (CVE-2026-1313)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-918
Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
21/03/2026
Última modificación:
23/03/2026
Descripción
El plugin MimeTypes Link Icons para WordPress es vulnerable a falsificación de petición del lado del servidor en todas las versiones hasta la 3.2.20, inclusive. Esto se debe a que el plugin realiza peticiones HTTP salientes a URLs controladas por el usuario sin la validación adecuada cuando la opción 'Mostrar tamaño de archivo' está habilitada. Esto permite a atacantes autenticados, con acceso de nivel Colaborador o superior, realizar peticiones web a ubicaciones arbitrarias originadas desde la aplicación web y puede usarse para consultar y modificar información de servicios internos a través de enlaces manipulados en el contenido de las publicaciones.
Impacto
Puntuación base 3.x
8.30
Gravedad 3.x
ALTA
Referencias a soluciones, herramientas e información
- https://plugins.trac.wordpress.org/browser/mimetypes-link-icons/tags/3.2.20/mime_type_link_images.php#L1612
- https://plugins.trac.wordpress.org/browser/mimetypes-link-icons/tags/3.2.20/mime_type_link_images.php#L1666
- https://www.wordfence.com/threat-intel/vulnerabilities/id/7b035d17-303b-4a8b-a15e-615df6b605d1?source=cve



