Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
🆕 Nuevo en 2MCI
✨ Crear cuenta gratis 🛠️ Ver herramientas sin registro
Ya tengo cuenta
🔒 Iniciar sesión
Equipo
🏠 Portal interno 2MCI
Alto CVE-2026-15312 Multiple Vendors

Vulnerabilidad alta de escalada de privilegios en plugin Propovoice para WordPress (CVE-2026-15312)

Vulnerabilidad · Publicado 15/08/2026

8.8
CVSS 3.x
04 Medio7 Alto9 Crítico10
Severidad: Alto
Resumen ejecutivo

El plugin Propovoice: All-in-One Client Management System en WordPress versiones hasta 1.7.8 contiene una falla de escalada de privilegios en su endpoint REST. El parámetro `role` no valida contra roles permitidos ni verifica capacidades `promote_users`, permitiendo a atacantes elevar permisos a administrador. Afecta principalmente a empresas LATAM que usan WordPress para gestión de clientes y servicios profesionales.

Análisis asistido por IA, contexto LATAM revisado por el equipo 2MCI.

Descripción técnica

Descripción técnica

The Propovoice: All-in-One Client Management System plugin for WordPress is vulnerable to Privilege Escalation in all versions up to, and including, 1.7.8. This is due to the `create()` function's REST endpoint failing to validate the user-supplied `role` parameter against an allowlist of permitted WordPress roles and omitting any `promote_users` capability check before passing the sanitized value directly to `WP_User::set_role()`. This makes it possible for authenticated attackers with `ndpv_manager`-level access and above to create a new WordPress user account with the `administrator` role assigned, achieving full vertical privilege escalation. The `ndpv_manager` capability is a sub-administrator CRM team role granted by Propovoice itself, meaning the attack surface extends beyond site administrators to any user the plugin has elevated to a manager position.

Puntuación CVSS

Score: 8.8/10 — Severidad: HIGH — Estado NIST: Received

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Debilidades (CWE)

CWE-269

Fuente oficial

Publicado en NIST NVD.

¿Qué hacer?
  • Auditar inmediatamente instalaciones del plugin Propovoice en todos los sitios WordPress corporativos
  • Actualizar a versión superior a 1.7.8 o desactivar/desinstalar si no es crítico
  • Implementar restricciones de acceso REST a usuarios no autenticados
  • Revisar logs de acceso a endpoints `/wp-json/` para detectar uso malicioso
  • Aplicar WAF rules para bloquear patrones de escalada en parámetros `role`. Score CVSS 8.8 requiere acción en 24-48 horas
Esta alerta fue generada automáticamente a partir del NVD del NIST.
← Volver a todas las alertas