Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en plugin de WordPress Yoast Duplicate Post (CVE-2026-53739)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
10/06/2026
Última modificación:
23/07/2026

Descripción

Yoast Duplicate Post hasta la versión 4.6 contiene una vulnerabilidad de falsificación de petición en sitios cruzados en el gestor duplicate_post_dismiss_notice, que no verifica ningún nonce ni capacidad. Los atacantes pueden engañar a cualquier usuario autenticado para que envíe una petición que establece la opción de sitio duplicate_post_show_notice, suprimiendo los avisos de administración en toda la red.