Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

CVE-2026-2385

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-345 Verificación insuficiente de autenticidad de los datos
Fecha de publicación:
22/02/2026
Última modificación:
22/02/2026

Descripción

El plugin The Plus Addons for Elementor – Addons for Elementor, Page Templates, Widgets, Mega Menu, WooCommerce para WordPress es vulnerable a la verificación insuficiente de la autenticidad de los datos en todas las versiones hasta la 6.4.7, inclusive. Esto se debe a que el plugin descifra y confía en datos de correo electrónico (email_data) controlados por el atacante en un gestor AJAX no autenticado sin garantías criptográficas de autenticidad. Esto permite a los atacantes no autenticados manipular los valores de enrutamiento y redirección de correo electrónico del formulario para desencadenar un reenvío de correo electrónico no autorizado y una redirección controlada por el atacante a través del parámetro 'email_data'.