Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Cart All In One (CVE-2026-2019)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-74 Neutralización incorrecta de elementos especiales en la salida utilizada por un componente interno (Inyección)
Fecha de publicación:
18/02/2026
Última modificación:
18/02/2026

Descripción

El plugin Cart All In One para WooCommerce para WordPress es vulnerable a Inyección de Código en todas las versiones hasta la 1.1.21, inclusive. Esto se debe a una validación de entrada insuficiente en el campo 'Assign page' que se pasa directamente a la función eval(). Esto hace posible que atacantes autenticados, con acceso de nivel de Administrador y superior, ejecuten código PHP arbitrario en el servidor.