Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en plugin WowOptin: Next-Gen Popup Maker para WordPress (CVE-2026-4302)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-918 Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
21/03/2026
Última modificación:
22/04/2026

Descripción

El plugin WowOptin: Next-Gen Popup Maker para WordPress es vulnerable a falsificación de petición del lado del servidor en todas las versiones hasta la 1.4.29, inclusive. Esto se debe a que el plugin expone un endpoint de API REST de acceso público (optn/v1/integration-action) con un permission_callback de __return_true que pasa URLs proporcionadas por el usuario directamente a wp_remote_get() y wp_remote_post() en el método Webhook::add_subscriber() sin ninguna validación o restricción de URL. El plugin no utiliza wp_safe_remote_get/post que proporcionan protección SSRF incorporada. Esto hace posible que atacantes no autenticados realicen peticiones web a ubicaciones arbitrarias originadas desde la aplicación web, lo que puede usarse para consultar y modificar información de servicios internos.