CVE-2026-27073WordPress插件Addi – Cuotas que se adaptan a ti在2.0.4及之前的版本中存在硬编码凭证漏洞。由于开发者在代码中内置了敏感凭证,攻击者可利用此漏洞进行密码恢复攻击。该漏洞无需认证且无需用户交互即可远程利用,成功利用可能导致攻击者重置用户密码,对系统完整性造成严重影响。
该漏洞位于WordPress插件'Addi – Cuotas que se adaptan a ti'(buy-now-pay-later-addi)中,根本原因是代码中使用了硬编码的凭据(CWE-798)。在受影响版本(n/a 至 2.0.4)中,攻击者可以通过分析插件源代码获取硬编码的密钥或密码。利用这些凭证,攻击者可以构造特定的HTTP请求发送至服务器的密码恢复端点。由于CVSS向量显示无需权限(PR:N)和无需用户交互(UI:N),攻击者可远程执行此操作。利用成功后,攻击者可以绕过正常的身份验证流程,直接重置管理员或用户密码,从而获得未授权的访问权限,导致系统完整性受损(I:H)。