Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en EventPrime (CVE-2026-1655)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
18/02/2026
Última modificación:
18/02/2026

Descripción

El plugin EventPrime para WordPress es vulnerable a la modificación no autorizada de publicaciones debido a la falta de comprobaciones de autorización en todas las versiones hasta la 4.2.8.4, inclusive. Esto se debe a que la función save_frontend_event_submission acepta un parámetro event_id controlado por el usuario y actualiza la publicación de evento correspondiente sin aplicar comprobaciones de propiedad o capacidad. Esto permite a atacantes autenticados (Cliente+) modificar publicaciones creadas por administradores manipulando el parámetro event_id, siempre que puedan obtener un nonce válido.