Sistemas Afectados
Plugin WP Directory Kit para WordPress (versiones anteriores a la 1.3.9)
Descripción
Se debe a la ausencia de comprobaciones de capacidad (current_user_can()) y de verificación de tokens de seguridad (nonces) en funciones AJAX internas. Esto permite a usuarios autenticados con rol básico (como Suscriptor) alterar ajustes de administración del directorio o deshabilitar módulos del plugin.
Recomendaciones
Actualizar WP Directory Kit a la versión 1.3.9 o superior y revisar los roles de usuario asignados en el sitio.
Información de la Alerta
Código:
VENCERT-2026-088
VENCERT-2026-088
Severidad:
🟠 Alta
🟠 Alta
Estado:
Activa
Activa
CVE:
CVE-2026-89538
CVE-2026-89538
Publicado:
Sept. 22, 2026
Sept. 22, 2026