Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en plugin de WordPress Pagelayer (CVE-2026-2470)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
13/06/2026
Última modificación:
23/07/2026

Descripción

El constructor de páginas: Pagelayer - plugin de creación de sitios web de arrastrar y soltar para WordPress es vulnerable a una autorización incorrecta en todas las versiones hasta la 2.0.9, inclusive. Esto se debe a que el gestor AJAX pagelayer_save_content permite a los usuarios con capacidad básica de edición de publicaciones persistir metadatos de pagelayer_contact_templates en publicaciones que pueden editar (incluidas las publicaciones pendientes), mientras que el endpoint no autenticado pagelayer_contact_submit consume posteriormente esos metadatos mediante identificadores de publicación/formulario controlados por el usuario sin aplicar un límite de contexto privilegiado o publicado. Esto hace posible que atacantes autenticados, con acceso de nivel Colaborador y superior, configuren plantillas de correo de formulario de contacto arbitrarias que son utilizables mediante el envío de formularios no autenticados a través del parámetro contacts. En implementaciones típicas, esta característica de plantilla se configura a través de la interfaz de usuario de Pagelayer Pro; sin embargo, la ruta de confianza vulnerable del backend sigue presente. Este problema puede encadenarse con CVE-2026-2442 para aumentar la explotabilidad y el control del atacante sobre el comportamiento del correo electrónico saliente.