Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Aimogen Pro (CVE-2026-4038)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
20/03/2026
Última modificación:
20/03/2026

Descripción

El plugin Aimogen Pro para WordPress es vulnerable a la llamada arbitraria de funciones que puede conducir a la escalada de privilegios debido a una comprobación de capacidad ausente en la función 'aiomatic_call_ai_function_realtime' en todas las versiones hasta la 2.7.5, inclusive. Esto permite a atacantes no autenticados llamar a funciones arbitrarias de WordPress, como 'update_option', para actualizar el rol predeterminado de registro a administrador y habilitar el registro de usuarios para que los atacantes obtengan acceso de usuario administrativo a un sitio vulnerable.