Vulnerabilidad en EmailKit – Email Customizer para WooCommerce & WP para WordPress (CVE-2026-1925)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
18/02/2026
Última modificación:
18/02/2026
Descripción
El plugin EmailKit – Email Customizer para WooCommerce & WP para WordPress es vulnerable a la modificación no autorizada de datos debido a una falta de verificación de capacidad en la función update_template_data en todas las versiones hasta la 1.6.2, inclusive. Esto hace posible que atacantes autenticados, con acceso de nivel Suscriptor y superior, modifiquen el título de cualquier entrada en el sitio, incluyendo entradas, páginas y tipos de entrada personalizados.
Impacto
Puntuación base 3.x
4.30
Gravedad 3.x
MEDIA
Referencias a soluciones, herramientas e información
- https://plugins.trac.wordpress.org/browser/emailkit/tags/1.6.2/includes/Admin/EmailKitAjax.php#L150
- https://plugins.trac.wordpress.org/browser/emailkit/trunk/includes/Admin/EmailKitAjax.php#L150
- https://plugins.trac.wordpress.org/changeset/3456972/emailkit/trunk?contextall=1&old=3419280&old_path=/emailkit/trunk#file1
- https://www.wordfence.com/threat-intel/vulnerabilities/id/f131ea1e-d652-4854-abea-6a307ca8118f?source=cve



