Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en wpDiscuz de gVectors (CVE-2026-22201)

Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
13/03/2026
Última modificación:
17/03/2026

Descripción

wpDiscuz anterior a la versión 7.6.47 contiene una vulnerabilidad de suplantación de IP en la función getIP() que permite a los atacantes eludir la limitación de velocidad basada en IP y la aplicación de prohibiciones al confiar en encabezados HTTP no confiables. Los atacantes pueden establecer los encabezados HTTP_CLIENT_IP o HTTP_X_FORWARDED_FOR para suplantar su dirección IP y eludir los controles de seguridad.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:gvectors:wpdiscuz:*:*:*:*:*:wordpress:*:* 7.6.47 (excluyendo)