Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
🆕 Nuevo en 2MCI
✨ Crear cuenta gratis 🛠️ Ver herramientas sin registro
Ya tengo cuenta
🔒 Iniciar sesión
Equipo
🏠 Portal interno 2MCI
Alto CVE-2026-15001 Multiple Vendors

Vulnerabilidad alta de escalada de privilegios en plugin bLoyal para WordPress (CVE-2026-15001)

Vulnerabilidad · Publicado 15/08/2026

8.8
CVSS 3.x
04 Medio7 Alto9 Crítico10
Severidad: Alto
Resumen ejecutivo

El plugin bLoyal: Loyalty & Promotions para WordPress en versiones hasta 3.1.611.78 contiene una vulnerabilidad de escalada de privilegios (CVSS 8.8) que permite a atacantes ejecutar acciones administrativas sin autenticación válida. Las acciones AJAX `save_bloyal_configuration_data` y `save_bloyal_accesskeyverification_data` carecen de validaciones de capacidad y nonce, mientras que la función `bloyal_customer_auto_login` confía incondicionalmente en parámetros controlables por el usuario. Esto afecta directamente a tiendas de comercio electrónico en LATAM que usan este plugin para gestionar programas de lealtad y promociones.

Análisis asistido por IA, contexto LATAM revisado por el equipo 2MCI.

Descripción técnica

Descripción técnica

The bLoyal: Loyalty & Promotions by bLoyal plugin for WordPress is vulnerable to Privilege Escalation in all versions up to, and including, 3.1.611.78. This is due to the AJAX actions `save_bloyal_configuration_data` and `save_bloyal_accesskeyverification_data` being registered without any capability or nonce checks, and the `bloyal_customer_auto_login` function unconditionally trusting the `Customer.ExternalId` value returned by whichever API URL is stored in the plugin's options. This makes it possible for authenticated attackers, with Subscriber-level access and above, to overwrite the plugin's bLoyal Loyalty Engine API URL (`bloyal_custom_loyaltyengine_api_url`) and the `is_bloyal_custom_api_url` flag via the unprotected AJAX actions, then trigger the unauthenticated `/cart` REST route to cause `bloyal_customer_auto_login` to fetch customer data from an attacker-controlled endpoint and call `wp_set_auth_cookie()` with an attacker-supplied `Customer.ExternalId`, thereby authenticating as any WordPress user including the site Administrator.

Puntuación CVSS

Score: 8.8/10 — Severidad: HIGH — Estado NIST: Received

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Debilidades (CWE)

CWE-269

Fuente oficial

Publicado en NIST NVD.

¿Qué hacer?
  • Actualizar inmediatamente el plugin bLoyal a la versión corregida;
  • Si la actualización no está disponible, desactivar y desinstalar el plugin;
  • Auditar logs de acceso AJAX para detectar explotación previa;
  • Aplicar WAF rules para bloquear solicitudes a `save_bloyal_configuration_data` y `save_bloyal_accesskeyverification_data` sin nonce válido;
  • Revisar permisos de usuarios y roles en WordPress;
  • Consultar el registro NIST NVD para actualizaciones de disponibilidad de parches
Esta alerta fue generada automáticamente a partir del NVD del NIST.
← Volver a todas las alertas