Vulnerabilidad en plugin de WordPress Spectra Gutenberg Blocks (CVE-2026-7465)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-269
Gestión de privilegios incorrecta
Fecha de publicación:
30/05/2026
Última modificación:
22/07/2026
Descripción
El plugin Spectra Gutenberg Blocks - Website Builder for the Block Editor para WordPress es vulnerable a ejecución remota de código en todas las versiones hasta, e incluyendo, la 2.19.25. Esto hace posible que atacantes autenticados, con acceso de nivel Colaborador y superior, ejecuten código en el servidor. La explotación requiere una carga útil de dos bloques incrustada en el contenido de la publicación: el primer bloque registra un tipo de bloque falso con prefijo uagb/ con un render_callback especificado por el atacante, y el segundo bloque del mismo tipo falso activa la invocación de esa devolución de llamada a través de call_user_func() durante la renderización secuencial de bloques en la misma solicitud de página.
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Referencias a soluciones, herramientas e información
- https://plugins.trac.wordpress.org/browser/ultimate-addons-for-gutenberg/tags/2.19.25/classes/class-uagb-init-blocks.php#L330
- https://plugins.trac.wordpress.org/browser/ultimate-addons-for-gutenberg/tags/2.19.25/classes/class-uagb-init-blocks.php#L335
- https://plugins.trac.wordpress.org/browser/ultimate-addons-for-gutenberg/trunk/classes/class-uagb-init-blocks.php#L330
- https://plugins.trac.wordpress.org/browser/ultimate-addons-for-gutenberg/trunk/classes/class-uagb-init-blocks.php#L335
- https://wordpress.org/plugins/ultimate-addons-for-gutenberg/#developers
- https://www.wordfence.com/threat-intel/vulnerabilities/id/60013752-d7cf-46e8-84e1-1b614f737b46?source=cve



