Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en WordPress Video Conferencing (CVE-2026-1368)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
18/02/2026
Última modificación:
18/02/2026

Descripción

El plugin de WordPress Video Conferencing con Zoom anterior a la versión 4.6.6 contiene un manejador AJAX que tiene su verificación de nonce comentada, lo que permite a atacantes no autenticados generar firmas válidas del SDK de Zoom para cualquier ID de reunión y recuperar la clave del SDK de Zoom del sitio.

Referencias a soluciones, herramientas e información