En pocas palabras: El CVE-2026-9331 afecta a EDD Product Catalog Feed by PixelYourSite hasta la versión 1.0.2: por una falla de autorización (CVSS 7.1) en la función wpeddpcf_delete_feed, un suscriptor autenticado puede borrar opciones de la base de datos y tumbar el sitio completo.

CVE-2026-9331 WordPress es una vulnerabilidad de autorización faltante en el plugin EDD Product Catalog Feed by PixelYourSite, en versiones hasta la 1.0.2 inclusive. Un atacante autenticado con rol de suscriptor puede borrar opciones arbitrarias de la base de datos del sitio y tumbarlo sin necesidad de permisos adicionales.

EDD Product Catalog Feed by PixelYourSite es una extensión para WordPress que genera feeds de catálogo de productos (Google Shopping, Meta y similares) a partir de las tiendas montadas con Easy Digital Downloads. La falla, catalogada como CVE-2026-9331, está en la función wpeddpcf_delete_feed, que no verifica los permisos del usuario antes de ejecutar el borrado. Wordfence documentó el problema con un puntaje CVSS de 7.1, considerado alto.

En 30 segundos

  • El plugin afectado es EDD Product Catalog Feed by PixelYourSite, en versiones hasta la 1.0.2.
  • La falla está en la función wpeddpcf_delete_feed, que no chequea permisos (CWE-862, Missing Authorization).
  • Cualquier usuario con rol de suscriptor puede borrar opciones arbitrarias de la tabla wp_options.
  • El CVSS de CVE-2026-9331 es 7.1 (alto), con impacto en integridad y disponibilidad, sin fuga de datos.
  • No hay reportes públicos de explotación activa según las fuentes disponibles al 08/09/2026.

¿Qué plugin de WordPress afecta CVE-2026-9331?

El plugin afectado es EDD Product Catalog Feed by PixelYourSite, desarrollado para generar feeds de catálogo a partir de los productos cargados en Easy Digital Downloads (EDD), el sistema de venta de productos digitales para WordPress.

Ojo con la confusión: PixelYourSite tiene varias extensiones para EDD y otras integraciones de tracking (píxeles de Facebook, Google Ads, y demás). Esta vulnerabilidad es específica del complemento de feeds de catálogo, no de PixelYourSite Pro ni de otros módulos del mismo desarrollador que cumplen funciones distintas. Cubrimos ese tema en detalle en cómo comparamos Wordfence y Sucuri para parchear.

¿Cómo funciona el fallo en la función wpeddpcf_delete_feed?

El fallo es un caso de autorización faltante (CWE-862): la función wpeddpcf_delete_feed ejecuta el borrado de un feed sin llamar antes a current_user_can() ni a ningún chequeo de capacidad equivalente.

En la práctica, cualquier petición que llegue a ese endpoint se procesa igual, la haga un administrador o un suscriptor recién registrado. Para colmo, la función no se limita a borrar el feed que se le pide: como toma el nombre de la opción como parámetro sin validarlo contra una lista de feeds legítimos, termina permitiendo borrar cualquier entrada de la tabla wp_options (spoiler: no hace falta ser un genio para explotarla).

¿Qué puede hacer un atacante con esta vulnerabilidad?

Un atacante autenticado, aunque solo tenga el rol más bajo de WordPress (suscriptor), puede borrar valores de configuración arbitrarios con una sola petición HTTP.

Pensalo así: alguien se registra en tu sitio (cosa común en tiendas EDD que dejan el registro abierto), confirma el mail, entra con ese usuario recién creado, dispara la función vulnerable apuntando a una opción crítica del sitio y la borra, todo en cuestión de minutos y sin que ningún administrador se entere hasta que el sitio empieza a tirar error. El resultado es una denegación de servicio, no un robo de datos: el propio vector CVSS marca la confidencialidad como no afectada (C:N) y pone el foco en integridad y disponibilidad. Te puede servir nuestra cobertura de cuál de los dos firewalls conviene elegir.

No es RCE. No hay fuga de información. Pero alcanza para dejar afuera a los visitantes legítimos de una parte del sitio.

¿Cuál es la gravedad de CVE-2026-9331 según CVSS?

CVE-2026-9331 tiene un puntaje CVSS 3.1 de 7.1, clasificado como alto, según lo publicado por Wordfence y replicado por INCIBE-CERT.

El vector completo es CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:L. Cada sigla explica una parte del riesgo:

MétricaValorQué significa
AV (vector de acceso)N (red)Se explota de forma remota, por HTTP
AC (complejidad)L (baja)No hace falta ninguna condición especial
PR (privilegios requeridos)L (bajo)Alcanza con una cuenta de suscriptor
UI (interacción del usuario)N (ninguna)No hace falta que otro usuario haga clic en nada
C (confidencialidad)N (ninguna)No se filtran datos
I (integridad)H (alta)Se pueden borrar datos de configuración del sitio
A (disponibilidad)L (baja)Puede provocar errores puntuales en el sitio
cve-2026-9331 wordpress diagrama explicativo

¿Por qué no es un 9 o un 10 entonces? Porque el impacto en confidencialidad es nulo y el de disponibilidad se clasifica como bajo, no alto. No es un RCE ni vacía la base de datos completa, pero alcanza para reventar una funcionalidad puntual del sitio con muy poco esfuerzo.

¿Qué versión de EDD Product Catalog Feed corrige el problema?

Las versiones hasta la 1.0.2 inclusive de EDD Product Catalog Feed by PixelYourSite están afectadas por CVE-2026-9331. PixelYourSite mantiene el listado de versiones y descargas en la página oficial del plugin.

Si tenés instalada la 1.0.2 o una anterior, tu sitio está expuesto. Al 08/09/2026 las fuentes públicas disponibles todavía no confirman un número de versión corregida: la ficha de la vulnerabilidad mantiene el estado del parche como no confirmado, sin una versión posterior a la 1.0.2 documentada como segura. Mientras eso no cambie, conviene revisar con frecuencia el changelog del plugin en el repositorio del desarrollador y aplicar la actualización apenas quede disponible; Wordfence suele sumar el número de versión corregida a su base de datos de amenazas en cuanto el desarrollador libera el fix, así que también vale la pena volver a chequear esa ficha. Tema relacionado: otro RCE crítico que afectó a WooCommerce.

¿Cómo protejo mi sitio mientras aplico la actualización?

La protección más efectiva mientras llega o aplicás el parche es restringir quién puede registrarse como suscriptor y sumar una capa de firewall de aplicación web.

  • Desactivá el registro abierto si tu sitio no depende de que los visitantes se creen una cuenta por su cuenta.
  • Sumá un WAF como Wordfence, que ya suele bloquear patrones de explotación conocidos para este tipo de fallas de autorización.
  • Revisá los usuarios existentes con rol de suscriptor y dá de baja las cuentas que no reconozcas.
  • Elegí hosting con actualizaciones gestionadas: en un hosting administrado como el de donweb.com, las actualizaciones de plugins críticos se pueden automatizar sin depender de que alguien entre al panel a mano.

¿Cómo saber si mi sitio usa este plugin y está expuesto?

Para saber si estás expuesto, andá a Plugins en el escritorio de WordPress y buscá «EDD Product Catalog Feed» o el nombre del desarrollador, PixelYourSite.

Fijate el número de versión que figura debajo del nombre. Si es 1.0.2 o inferior, tu sitio entra en la lista de afectados por CVE-2026-9331, aunque el plugin esté desactivado (un plugin inactivo no ejecuta código, pero conviene igual actualizarlo o eliminarlo si no lo usás). Un detalle que conviene tener en cuenta: algunos escáneres de vulnerabilidades reportan plugins inactivos igual, así que no te confíes solo del estado activo o inactivo para descartar el riesgo. Mirá también otro caso de RCE crítico que golpeó a empresas.

Errores comunes al lidiar con este tipo de vulnerabilidades

  • Subestimar el rol de suscriptor. Mucha gente asume que «total, es solo un suscriptor» y no representa riesgo real. Acá alcanza ese rol mínimo para tumbar el sitio.
  • Dejar el registro de usuarios abierto sin necesidad. Si tu tienda EDD no depende de que los visitantes se registren por su cuenta, cerrá esa puerta.
  • Postergar la actualización porque el puntaje «no es un 9». Un 7.1 sigue siendo alto, y acá la explotación no exige nada complicado (AC:L, UI:N).
  • Confundir plugins del mismo desarrollador. PixelYourSite tiene múltiples extensiones activas a la vez; actualizar la equivocada te deja igual de expuesto.

Preguntas Frecuentes

¿Qué es CVE-2026-9331?

CVE-2026-9331 es una vulnerabilidad de autorización faltante en el plugin EDD Product Catalog Feed by PixelYourSite para WordPress, que permite a usuarios con rol de suscriptor borrar opciones arbitrarias del sitio. Wordfence la puntuó con un CVSS de 7.1. En si Jetpack protege mejor que Wordfence profundizamos sobre esto.

¿CVE-2026-9331 está siendo explotada activamente?

Según las fuentes disponibles hasta el 08/09/2026, no hay reportes públicos de explotación activa confirmada para CVE-2026-9331. Eso no descarta intentos futuros, dado lo simple que resulta explotarla.

¿Necesito estar registrado en mi propio sitio para verme afectado?

No. El riesgo aparece si cualquier tercero puede crear una cuenta con rol de suscriptor, algo habitual en tiendas EDD que permiten el registro de clientes.

¿Cuánto tarda en notarse un ataque con esta vulnerabilidad?

Suele notarse de inmediato: al borrarse una opción crítica, alguna funcionalidad o página del sitio empieza a tirar error para los visitantes, sin que el atacante necesite hacer nada más.

¿Qué diferencia a esta falla de una inyección SQL o un RCE?

Esta falla no permite ejecutar código ni leer datos sensibles, ya que el vector CVSS marca C:N. El impacto se limita a borrar valores de configuración, algo que la métrica clasifica como alto en integridad y bajo en disponibilidad.

Conclusión

CVE-2026-9331 confirma algo que se repite en el ecosistema WordPress: los endpoints de acciones administrativas que se olvidan del chequeo current_user_can() siguen siendo la puerta de entrada más común para fallas de autorización, aunque el rol mínimo requerido sea «solo» suscriptor.

Si tenés EDD Product Catalog Feed by PixelYourSite instalado, la prioridad es actualizar apenas esté disponible el parche —al 08/09/2026 todavía no hay una versión corregida confirmada públicamente— y, mientras tanto, cerrar el registro abierto y sumar un firewall de aplicación. No hace falta pánico, el impacto queda acotado a integridad y disponibilidad, sin fuga de datos, pero tampoco conviene dejarlo para después: con AC:L y UI:N, cualquiera con una cuenta gratuita puede probarlo en minutos.

Fuentes

Categorizado en: