Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en plugin de WordPress Klamra Paycal for Aspaclaria (CVE-2026-8611)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
06/06/2026
Última modificación:
23/07/2026

Descripción

El plugin Klamra Paycal para Aspaclaria para WordPress es vulnerable a Referencia Directa Insegura a Objeto en todas las versiones hasta la 1.1.4, inclusive, a través del parámetro 'invoice_id' debido a la falta de validación en una clave controlada por el usuario. Esto hace posible que atacantes autenticados, con acceso de nivel de suscriptor y superior, descarguen facturas de clientes arbitrarias al enumerar IDs de publicaciones secuenciales, exponiendo PII de facturación sensible, incluyendo nombre completo, dirección de correo electrónico, número de teléfono, total del pedido, artículos de línea y notas del cliente pertenecientes a otros clientes.