Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en wedevs (CVE-2025-14339)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
21/02/2026
Última modificación:
23/02/2026

Descripción

El plugin weMail - Email Marketing, Generación de Leads, Formularios de Suscripción, Boletines por Correo Electrónico, Pruebas A/B y Automatización para WordPress es vulnerable a la eliminación no autorizada de formularios en todas las versiones hasta la 2.0.7, inclusive. Esto se debe a que la función de callback 'Forms::permission()' solo valida el encabezado 'X-WP-Nonce' sin verificar las capacidades del usuario. Dado que el nonce REST se expone a visitantes no autenticados a través del objeto JavaScript 'weMail' en páginas con formularios de weMail, cualquier usuario no autenticado puede eliminar permanentemente todos los formularios de weMail extrayendo el nonce del código fuente de la página y enviando una solicitud DELETE al endpoint de formularios.