Vulnerabilidad en WP All Export – Drag & Drop Export to Any Custom CSV, XML & Excel (CVE-2026-1582)
Gravedad CVSS v3.1:
BAJA
Tipo:
CWE-200
Revelación de información
Fecha de publicación:
18/02/2026
Última modificación:
18/02/2026
Descripción
El plugin WP All Export para WordPress es vulnerable a la Exposición de Información Sensible en todas las versiones hasta la 1.4.14, inclusive, a través del endpoint de descarga de exportación. Esto se debe a una vulnerabilidad de manipulación de tipos de PHP en la comparación del token de seguridad que utiliza una comparación laxa (==) en lugar de una comparación estricta (===). Esto hace posible que atacantes no autenticados eludan la autenticación utilizando valores de 'magic hash' cuando el prefijo del hash MD5 esperado resulta ser de aspecto numérico (coincidiendo con el patrón ^0e\d+$), permitiendo la descarga de archivos de exportación sensibles que contienen PII, datos comerciales o información de la base de datos.
Impacto
Puntuación base 3.x
3.70
Gravedad 3.x
BAJA



