Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en plugin de WordPress Copy & Delete Posts (CVE-2026-53738)

Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
10/06/2026
Última modificación:
23/07/2026

Descripción

Copy & Delete Posts hasta la versión 1.5.4 permite a cualquier rol no administrador con el plugin habilitado invocar cada operación en el gestor AJAX cdp_action_handling. Atacantes con un rol habilitado pueden eliminar publicaciones o sobrescribir la configuración del plugin a través del parámetro f, eludiendo las comprobaciones de capacidad por función.