Vulnerabilidad en plugin Post Affiliate Pro para WordPress (CVE-2026-2290)
Gravedad CVSS v3.1:
BAJA
Tipo:
CWE-918
Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
21/03/2026
Última modificación:
08/04/2026
Descripción
El plugin Post Affiliate Pro para WordPress es vulnerable a la falsificación de petición del lado del servidor en todas las versiones hasta la 1.28.0, inclusive. Esto hace posible que atacantes autenticados, con acceso de nivel de Administrador, realicen peticiones web para iniciar peticiones salientes arbitrarias desde la aplicación y leer el contenido de la respuesta devuelta. La explotación exitosa fue confirmada al recibir y observar datos de respuesta desde un endpoint de Collaborator externo.
Impacto
Puntuación base 3.x
3.80
Gravedad 3.x
BAJA



