Vulnerabilidades en productos WordPress

Esta entrada informa sobre las vulnerabilidades identificadas en productos relacionados con WordPress, destacando los riesgos y recomendaciones para la mitigación de tales amenazas.

Productos afectados

  • Search Analytics for WP plugin up to and including 1.4.16.

Impacto

La vulnerabilidad se han identificado como:

  • CVE-2026-7444: con una puntuación de 8.1 en CVSS v3.1. Existe una vulnerabilidad CSRF en el plugin Search Analytics para WordPress por falta de validación de nonce en la función process_bulk_action(). Un actor malicioso remoto no autenticado podría engañar a un administrador para que ejecute solicitudes no autorizadas, lo que permitiría la eliminación arbitraria de registros e historial de búsquedas, comprometiendo la integridad de los datos del sitio.

Recomendación

  • Actualiza Search Analytics para WP a una versión posterior a la 1.4.16 que incluya la validación de nonce adecuada en process_bulk_action().

Referencias

  • https://app.opencve.io/cve/CVE-2026-7444
  • https://plugins.trac.wordpress.org/browser/search-analytics/tags/1.4.16/admin/includes/class.stats-table.php#L112