Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en plugin MimeTypes Link Icons para WordPress (CVE-2026-1313)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-918 Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
21/03/2026
Última modificación:
23/03/2026

Descripción

El plugin MimeTypes Link Icons para WordPress es vulnerable a falsificación de petición del lado del servidor en todas las versiones hasta la 3.2.20, inclusive. Esto se debe a que el plugin realiza peticiones HTTP salientes a URLs controladas por el usuario sin la validación adecuada cuando la opción 'Mostrar tamaño de archivo' está habilitada. Esto permite a atacantes autenticados, con acceso de nivel Colaborador o superior, realizar peticiones web a ubicaciones arbitrarias originadas desde la aplicación web y puede usarse para consultar y modificar información de servicios internos a través de enlaces manipulados en el contenido de las publicaciones.