Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Vertex Addons for Elementor de webilia (CVE-2026-4326)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
09/04/2026
Última modificación:
24/07/2026

Descripción

El plugin Vertex Addons for Elementor para WordPress es vulnerable a la falta de autorización en todas las versiones hasta la 1.6.4 inclusive. Esto se debe a una aplicación de autorización incorrecta en la función activate_required_plugins(). Específicamente, la verificación de capacidad current_user_can('install_plugins') no termina la ejecución cuando falla - solo establece una variable de mensaje de error mientras permite que el código de instalación y activación del plugin se ejecute. La respuesta de error solo se envía después de que la instalación y activación ya se hayan completado. Esto hace posible que atacantes autenticados, con acceso de nivel Suscriptor y superior, instalen y activen plugins arbitrarios desde el WordPress.