Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en plugin de WordPress RSS Aggregator (CVE-2026-8976)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
06/06/2026
Última modificación:
23/07/2026

Descripción

El plugin RSS Aggregator by Feedzy - Feed to Post, Autoblogging, News & YouTube Video Feeds Aggregator para WordPress es vulnerable a un bypass de autorización en todas las versiones hasta la 5.1.7, inclusive. Esto se debe a que el plugin no verifica correctamente que un usuario esté autorizado para realizar una acción. Esto hace posible que atacantes autenticados, con acceso de nivel de colaborador y superior, creen y ejecuten trabajos de importación RSS, purguen (eliminen forzosamente) todas las publicaciones asociadas con cualquier trabajo de importación, borren registros de errores de importación y enumeren términos de taxonomía y nombres de meta_key de publicaciones. El nonce requerido para acceder a estos sub-controladores se filtra a cualquier usuario con la capacidad edit_posts a través del script localizado feedzyjs inyectado en el editor de bloques, lo que significa que no se requiere robo de nonce privilegiado ni un paso de exploit separado para usuarios de nivel de colaborador.

Referencias a soluciones, herramientas e información