Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en wpDiscuz de gVectors (CVE-2026-22216)

Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
13/03/2026
Última modificación:
17/03/2026

Descripción

wpDiscuz anterior a la versión 7.6.47 contiene una vulnerabilidad de falta de limitación de tasa que permite a atacantes no autenticados suscribir direcciones de correo electrónico arbitrarias a notificaciones de publicaciones enviando solicitudes POST al gestor wpdAddSubscription en class.WpdiscuzHelperAjax.php. Los atacantes pueden explotar caracteres comodín LIKE en la consulta de suscripción para hacer coincidir múltiples direcciones de correo electrónico y generar correos electrónicos de notificación no deseados a cuentas de víctimas.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:gvectors:wpdiscuz:*:*:*:*:*:wordpress:*:* 7.6.47 (excluyendo)