Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en PowerPack for LearnDash de Unknown (CVE-2026-2446)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
06/03/2026
Última modificación:
15/04/2026

Descripción

El plugin de WordPress PowerPack para LearnDash anterior a la versión 1.3.0 no tiene comprobaciones de autorización y CRSF en una acción AJAX, lo que permite a usuarios no autenticados actualizar opciones arbitrarias de WordPress (como default_role, etc.) y crear usuarios administradores arbitrarios.

Referencias a soluciones, herramientas e información