Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Prodigy Commerce (CVE-2026-0926)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
19/02/2026
Última modificación:
19/02/2026

Descripción

El plugin Prodigy Commerce para WordPress es vulnerable a la inclusión local de ficheros en todas las versiones hasta la 3.2.9, inclusive, a través del parámetro 'parameters[template_name]'. Esto permite a atacantes no autenticados incluir y leer ficheros arbitrarios o ejecutar ficheros arbitrarios en el servidor, permitiendo la ejecución de cualquier código PHP en esos ficheros. Esto puede usarse para eludir controles de acceso, obtener datos sensibles o lograr la ejecución de código en casos donde imágenes y otros tipos de ficheros 'seguros' pueden ser subidos e incluidos.