Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en plugin de WordPress SEO Plugin (CVE-2026-7624)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
06/06/2026
Última modificación:
23/07/2026

Descripción

El plugin SEO de Squirrly SEO para WordPress es vulnerable a un bypass de autorización en todas las versiones hasta la 12.4.16, inclusive. Esto se debe a que el plugin no verifica adecuadamente que un usuario está autorizado para realizar una acción. Esto hace posible que atacantes autenticados, con acceso de nivel de colaborador y superior, invoquen operaciones privilegiadas de la API en la nube de Squirrly que cambian el estado, como revocar las integraciones de Google Search Console y Google Analytics del sitio a través de 'api/gsc/revoke' y 'api/ga/revoke', que de otro modo están restringidas a usuarios de nivel de administrador que poseen la capacidad 'sq_manage_settings'.