CVE-2026-15826

Crítica9.8Publicada el 15 de agosto de 2026

El plugin User Profile Builder para WordPress es vulnerable a Authentication Bypass mediante Type Confusion en versiones hasta la 3.16.4 incluida. Esto se debe a que la función wppb_log_in_user() llama a absint() sobre el valor de retorno de wp_insert_user() antes de realizar una comprobación is_wp_error() — cuando se envía un registro con un nombre de usuario de 61–70 caracteres, el núcleo de WordPress lo rechaza con un objeto WP_Error, pero absint() convierte ese objeto al entero 1 antes de que la comprobación de errores pueda interrumpir la ejecución, lo que hace que el plugin vincule y devuelva un nonce de autologin respaldado por transient asociado al user ID 1. Esto permite a atacantes no autenticados iniciar sesión como la cuenta Administrator del sitio (user ID 1), lo que resulta en la toma de control administrativa completa del sitio.

Preaviso: explotación observada

  • Explotación observada desde el 15 ago 2026
  • Todavía no está en el catálogo oficial de CISA
  • Atacada el mismo día de la divulgación

Fuente: VulnCheck KEV · 15 ago 2026

Puntuación CVSS9.8 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Tipo de debilidad (CWE)CWE-704

Artículos relacionados

This product uses the NVD API but is not endorsed or certified by the NVD.

La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.

Base de datos CVE