Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en CallbackKiller service widget (CVE-2026-1944)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
14/02/2026
Última modificación:
18/02/2026

Descripción

El plugin de widget de servicio CallbackKiller para WordPress es vulnerable a la modificación no autorizada de datos debido a una comprobación de capacidad faltante en la función cbk_save() en todas las versiones hasta la 1.2, inclusive. Esto hace posible que atacantes no autenticados modifiquen la configuración del ID de sitio del plugin a través de la acción AJAX cbk_save_v1.