Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en The Plus Addons for Elementor – Addons for Elementor, Page Templates, Widgets, Mega Menu, WooCommerce (CVE-2026-2386)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
18/02/2026
Última modificación:
18/02/2026

Descripción

El plugin The Plus Addons para Elementor – Addons para Elementor, Page Templates, Widgets, Mega Menu, WooCommerce para WordPress es vulnerable a una autorización incorrecta en todas las versiones hasta la 6.4.7, ambas inclusive. Esto se debe a que el manejador AJAX tpae_create_page() autoriza a los usuarios solo con current_user_can('edit_posts') mientras acepta un valor 'post_type' controlado por el usuario pasado directamente a wp_insert_post() sin comprobaciones de capacidad específicas del tipo de publicación. Esto hace posible que atacantes autenticados, con acceso de nivel Autor y superior, creen publicaciones borrador arbitrarias para tipos de publicación restringidos (por ejemplo, 'page' y 'nxt_builder') a través del parámetro 'post_type'.