Saltar al contenido

Evaluación rápida de riesgos WordPress

Detecta vulnerabilidades, conflictos de plugins y riesgos de rendimiento.

Solicitar análisis gratuito

Fuente base de datos: Wordfence Intelligence

MapPress Maps for WordPress <=2.53.8 - Authenticated Map Creation/Deletion to Stored Cross-Site Scripting & Remote Code Execution

PLUGIN MEDIUM CVE-2020-12077

Fuente base: Wordfence Intelligence. Contenido enriquecido por IA con revisión editorial interna.

Resumen ejecutivo

Se ha identificado una vulnerabilidad en el plugin 'MapPress Maps for WordPress' en versiones anteriores a la 2.53.9, que permite la creación y eliminación de mapas autenticados, lo que puede resultar en ejecución remota de código y ataques de Cross-Site Scripting (XSS). Esta vulnerabilidad tiene una severidad media, con un puntaje CVSS de 6.5.

Contexto técnico

La falla se origina en la forma en que el plugin gestiona la creación y eliminación de mapas, permitiendo que un atacante autenticado inyecte scripts maliciosos. Esto se traduce en una superficie de ataque que puede ser explotada por usuarios con acceso al panel de administración del sitio.

Impacto potencial

La explotación de esta vulnerabilidad puede comprometer la integridad del sitio web, permitiendo a un atacante ejecutar código arbitrario y potencialmente tomar control del sistema. Esto podría resultar en la pérdida de datos, alteración del contenido y daños a la reputación del negocio.

Vector de explotación

Los atacantes suelen aprovechar esta vulnerabilidad mediante el uso de cuentas de usuario autenticadas para inyectar scripts maliciosos en los mapas, lo que puede llevar a la ejecución de código no autorizado en el navegador de otros usuarios.

Mitigación recomendada

Para mitigar esta vulnerabilidad, se recomienda actualizar el plugin 'MapPress Maps for WordPress' a la versión 2.53.9 o superior. Además, es aconsejable revisar los permisos de los usuarios y aplicar medidas de seguridad adicionales en el acceso al panel de administración.

Señales de detección

Señales de riesgo pueden incluir cambios no autorizados en los mapas, comportamientos anómalos en el sitio web, o reportes de inyecciones de scripts en la consola del navegador. Monitorear los registros de actividad de usuarios también puede ayudar a identificar accesos sospechosos.

Alcance afectado

Las versiones afectadas son todas aquellas anteriores a la 2.53.9 del plugin 'MapPress Maps for WordPress'. Es crucial para los administradores de sitios web que utilicen este plugin verificar su versión actual.

Vulnerabilidades relacionadas

MEDIUM PLUGIN

mappress-google-maps-for-wordpress

MapPress Maps for WordPress <= 2.94.9 - Authenticated (Administrator+) Stored Cross-Site Scripting

MEDIUM PLUGIN

mappress-google-maps-for-wordpress

MapPress Maps for WordPress <= 2.94.8 - Authenticated (Contributor+) Stored Cross-Site Scripting

MEDIUM PLUGIN

mappress-google-maps-for-wordpress

MapPress Maps for WordPress <= 2.94.1 - Authenticated (Contributor+) Stored Cross-Site Scripting via Map Block

MEDIUM PLUGIN

mappress-google-maps-for-wordpress

MapPress Maps for WordPress <= 2.92.2 - Authenticated (Administrator+) Stored Cross-Site Scripting

MEDIUM PLUGIN

mappress-google-maps-for-wordpress

MapPress <= 2.88.16 - Authenticated (Contributor+) Stored Cross-Site Scripting via Map Settings

MEDIUM PLUGIN

mappress-google-maps-for-wordpress

MapPress Maps for WordPress <= 2.88.14 - Authenticated (Contributor+) Stored Cross-Site Scripting

MEDIUM PLUGIN

mappress-google-maps-for-wordpress

MapPress Maps for WordPress <= 2.88.13 - Authenticated (Contributor+) Stored Cross-Site Scripting

MEDIUM PLUGIN

mappress-google-maps-for-wordpress

MapPress Maps for WordPress <= 2.88.4 - Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode

¿Tu WordPress podría estar expuesto?

Comprueba si tu web tiene esta vulnerabilidad

Nuestro analizador detecta plugins desactualizados, brechas de seguridad activas y vulnerabilidades conocidas en menos de 2 minutos, de forma gratuita.

Hacer el análisis gratis

Protección profesional para tu WordPress

¿Necesitas ayuda de un experto?

Nuestro servicio de mantenimiento y seguridad WordPress gestiona actualizaciones, parchea vulnerabilidades y monitoriza tu web de forma continua.

Hablar con un experto
Análisis WP Contacto

Tu privacidad nos importa

Usamos solo cookies técnicas hasta que elijas. Puedes aceptar, rechazar o configurar por categoría con la misma facilidad. Si aceptas analítica, usaremos un identificador anónimo para entender navegación, formularios, chat y análisis WP.

Asistente WP SeguridadWP.es

Asistencia sobre seguridad WordPress · Privacidad