Vulnerabilidad en plugin de WordPress SEO Plugin (CVE-2026-7624)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
06/06/2026
Última modificación:
23/07/2026
Descripción
El plugin SEO de Squirrly SEO para WordPress es vulnerable a un bypass de autorización en todas las versiones hasta la 12.4.16, inclusive. Esto se debe a que el plugin no verifica adecuadamente que un usuario está autorizado para realizar una acción. Esto hace posible que atacantes autenticados, con acceso de nivel de colaborador y superior, invoquen operaciones privilegiadas de la API en la nube de Squirrly que cambian el estado, como revocar las integraciones de Google Search Console y Google Analytics del sitio a través de 'api/gsc/revoke' y 'api/ga/revoke', que de otro modo están restringidas a usuarios de nivel de administrador que poseen la capacidad 'sq_manage_settings'.
Impacto
Puntuación base 3.x
4.30
Gravedad 3.x
MEDIA
Referencias a soluciones, herramientas e información
- https://plugins.trac.wordpress.org/browser/squirrly-seo/tags/12.4.15/classes/RemoteController.php#L51
- https://plugins.trac.wordpress.org/browser/squirrly-seo/tags/12.4.15/classes/RemoteController.php#L573
- https://plugins.trac.wordpress.org/browser/squirrly-seo/tags/12.4.15/controllers/Post.php#L680
- https://plugins.trac.wordpress.org/browser/squirrly-seo/tags/12.4.15/controllers/Post.php#L683
- https://plugins.trac.wordpress.org/browser/squirrly-seo/tags/12.4.16/classes/RemoteController.php#L51
- https://plugins.trac.wordpress.org/browser/squirrly-seo/tags/12.4.16/classes/RemoteController.php#L573
- https://plugins.trac.wordpress.org/browser/squirrly-seo/tags/12.4.16/controllers/Post.php#L680
- https://plugins.trac.wordpress.org/browser/squirrly-seo/tags/12.4.16/controllers/Post.php#L683
- https://plugins.trac.wordpress.org/browser/squirrly-seo/trunk/classes/RemoteController.php#L51
- https://plugins.trac.wordpress.org/browser/squirrly-seo/trunk/classes/RemoteController.php#L573
- https://plugins.trac.wordpress.org/browser/squirrly-seo/trunk/controllers/Post.php#L680
- https://plugins.trac.wordpress.org/browser/squirrly-seo/trunk/controllers/Post.php#L683
- https://plugins.trac.wordpress.org/changeset?sfp_email=&sfph_mail=&reponame=&old=3558846%40squirrly-seo&new=3558846%40squirrly-seo&sfp_email=&sfph_mail=
- https://www.wordfence.com/threat-intel/vulnerabilities/id/32701ae6-004c-41e2-bdf0-d78c6c2b3e97?source=cve



