
Me complace compartir que me han asignado un nuevo identificador de vulnerabilidad: CVE-2026-14214. 🔐 En esta ocupación la vulnerabilidad fue identificada durante una investigación de seguridad sobre el plugin de WordPress Booking for Appointments and Events Calendar (Amelia) y afecta a versiones anteriores a la 2.4.4. El fallo se encuentra en la funcionalidad de importación de clientes. La ausencia de restricciones adecuadas sobre los campos procesados permite que un usuario con el rol Amelia Manager pueda modificar columnas arbitrarias de los registros de otros usuarios mediante una técnica de Mass Assignment. La asignación de este CVE es el resultado de un proceso de investigación, validación y documentación técnica orientado a identificar riesgos reales y contribuir a mejorar la seguridad de los productos utilizados por la comunidad. Mi agradecimiento a WPScan por la coordinación y gestión de la vulnerabilidad. Seguimos investigando, aprendiendo y contribuyendo a construir un ecosistema digital más seguro. #CVE #CVE202614214 #Cybersecurity #Ciberseguridad #VulnerabilityResearch #WordPressSecurity #ApplicationSecurity #EthicalHacking
Post summary
The post announces CVE-2026-14214 for the Amelia WordPress plugin, describing a mass‑assignment flaw in the client import feature that lets users with the Amelia Manager role modify arbitrary user columns, with no PoC, exploit code, or patch reference provided.

