Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en plugin de WordPress WP Travel Pro (CVE-2026-4290)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
29/05/2026
Última modificación:
21/07/2026

Descripción

El plugin WP Travel Pro para WordPress es vulnerable a la eliminación arbitraria de usuarios a través del endpoint de la API REST /wp-json/wp-travel/v1/travel-guide/{user_id} en todas las versiones hasta la 10.6.0, inclusive. Esto se debe a que la función de callback check_permission() devuelve true incondicionalmente y a que el método Database::delete() pasa el ID de usuario directamente a wp_delete_user() sin ninguna validación de rol. Esto hace posible que atacantes no autenticados eliminen cuentas de usuario arbitrarias, incluyendo las de los administradores.