Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Code Snippets (CVE-2026-1785)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
06/02/2026
Última modificación:
06/02/2026

Descripción

El plugin Code Snippets para WordPress es vulnerable a la falsificación de petición en sitios cruzados en todas las versiones hasta la 3.9.4, inclusive. Esto se debe a la falta de validación de nonce en las acciones de descarga y actualización de fragmentos en la nube en la clase Cloud_Search_List_Table. Esto hace posible que atacantes no autenticados fuercen a administradores con sesión iniciada a descargar o actualizar fragmentos en la nube sin su consentimiento mediante una petición manipulada, siempre que puedan engañar a un administrador para que visite una página maliciosa.