Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en 6Storage Rentals de sixstorage (CVE-2026-9185)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
09/06/2026
Última modificación:
23/07/2026

Descripción

El plugin 6Storage Rentals para WordPress es vulnerable a la omisión de autorización a través de clave controlada por el usuario en todas las versiones hasta la 2.22.0 inclusive, a través del parámetro 'userId' de las acciones AJAX 'six_storage_get_user_info' y 'six_storage_update_profile'. Esto se debe a que las funciones 'six_storage_getUserInfo()' y 'six_storage_updateProfile()' están registradas en los hooks 'wp_ajax_nopriv_*' y aceptan un identificador de inquilino directamente de '$_POST['userId']' sin realizar ninguna verificación de propiedad, vinculación de sesión o validación de nonce para confirmar que el solicitante tiene una relación legítima con el ID proporcionado. Esto hace posible que atacantes no autenticados lean y modifiquen datos de perfil de inquilinos arbitrarios - incluyendo nombre, dirección de correo electrónico, número de teléfono, dirección física y SSN - al proporcionar un valor de 'userId' enumerado en una solicitud manipulada a cualquiera de los gestores.