Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en plugin de WordPress WPForms (CVE-2026-4986)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
09/06/2026
Última modificación:
23/07/2026

Descripción

El plugin de WordPress WPForms anterior a la versión 1.10.0.5 no verifica la autenticidad de los eventos webhook entrantes de PayPal antes de procesarlos, lo que permite a atacantes no autenticados falsificar cargas útiles de webhook y manipular el estado de pago de transacciones arbitrarias.

Referencias a soluciones, herramientas e información