Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en wpDiscuz de gVectors (CVE-2026-22204)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
13/03/2026
Última modificación:
17/03/2026

Descripción

wpDiscuz anterior a la versión 7.6.47 contiene una vulnerabilidad de inyección de encabezado de correo electrónico que permite a los atacantes manipular a los destinatarios del correo inyectando datos maliciosos en la cookie comment_author_email. Los atacantes pueden crear un valor de cookie malicioso que, cuando se procesa a través de urldecode() y se pasa a las funciones wp_mail(), permite la inyección de encabezados para alterar a los destinatarios del correo electrónico o inyectar encabezados adicionales.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:gvectors:wpdiscuz:*:*:*:*:*:wordpress:*:* 7.6.47 (excluyendo)