Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Gutenberg Blocks (CVE-2026-2633)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
18/02/2026
Última modificación:
18/02/2026

Descripción

El plugin Gutenberg Blocks with AI by Kadence WP para WordPress es vulnerable a una autorización faltante en todas las versiones hasta la 3.6.1, inclusive. Esto se debe a una verificación de capacidad faltante en la función `process_image_data_ajax_callback()` que maneja la acción AJAX `kadence_import_process_image_data`. La verificación de autorización de la función a través de `verify_ajax_call()` solo valida la capacidad `edit_posts` pero no verifica la capacidad `upload_files`. Esto hace posible que atacantes autenticados, con acceso de nivel Colaborador y superior, carguen imágenes arbitrarias desde URLs remotas a la biblioteca de medios de WordPress, eludiendo la restricción de capacidad estándar de WordPress que impide a los Colaboradores cargar archivos.