Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en News Element Elementor Blog Magazine (CVE-2026-2284)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
19/02/2026
Última modificación:
19/02/2026

Descripción

El plugin News Element Elementor Blog Magazine para WordPress es vulnerable a Autorización Faltante en todas las versiones hasta la 1.0.8, inclusive. Esto se debe a una verificación de capacidad faltante y una verificación de nonce en la acción AJAX 'ne_clean_data'. Esto hace posible que atacantes autenticados, con acceso de nivel Suscriptor y superior, trunquen 8 tablas principales de la base de datos de WordPress (posts, comments, terms, term_relationships, term_taxonomy, postmeta, commentmeta, termmeta) y eliminen el directorio completo de subidas de WordPress, lo que resulta en una pérdida completa de datos.