VENCERT // SISTEMA NACIONAL DE GESTIÓN DE INCIDENTES TELEMÁTICOS
🟠 Alta VENCERT-2026-088 CVE-2026-89538

Omisión de Control de Acceso y Modificación de Opciones (Broken Access Control) en WP Directory Kit

Publicado: Sept. 22, 2026  ·  Estado: Activa

Sistemas Afectados

Plugin WP Directory Kit para WordPress (versiones anteriores a la 1.3.9)

Descripción

Se debe a la ausencia de comprobaciones de capacidad (current_user_can()) y de verificación de tokens de seguridad (nonces) en funciones AJAX internas. Esto permite a usuarios autenticados con rol básico (como Suscriptor) alterar ajustes de administración del directorio o deshabilitar módulos del plugin.

Recomendaciones

Actualizar WP Directory Kit a la versión 1.3.9 o superior y revisar los roles de usuario asignados en el sitio.

Información de la Alerta

Código:
VENCERT-2026-088
Severidad:
🟠 Alta
Estado:
Activa
CVE:
CVE-2026-89538
Publicado:
Sept. 22, 2026
Volver a Alertas