Saltar al contenido

Fuente base de datos: Wordfence Intelligence

BackupWordPress <= 3.12 - Missing Authorization to Authenticated (Subscriber+) Information Disclosure (falta de autorizacion) - version 3.13

PLUGIN MEDIUM CVE-2022-4931

Fuente base: Wordfence Intelligence. Contenido enriquecido por IA con revisión editorial interna. Contenido informativo. No se distribuye software.

Resumen ejecutivo

Se ha identificado una vulnerabilidad de divulgación de información en el plugin BackupWordPress, que afecta a versiones anteriores a la 3.13. Este fallo permite que usuarios autenticados con rol de suscriptor o superior accedan a información sensible sin la debida autorización.

Contexto técnico

La vulnerabilidad se produce debido a la falta de controles de autorización adecuados en ciertas funciones del plugin. Esto permite que cualquier usuario autenticado con un rol de suscriptor o superior acceda a datos que deberían estar restringidos, exponiendo así información sensible.

Impacto potencial

El impacto de esta vulnerabilidad puede ser significativo, ya que permite a usuarios no autorizados acceder a información que podría comprometer la seguridad del sitio y la privacidad de los datos. Esto podría resultar en daños a la reputación del negocio y posibles repercusiones legales.

Vector de explotación

La explotación de esta vulnerabilidad se realiza mediante el acceso a las funciones del plugin sin las restricciones necesarias, lo que permite a los atacantes autenticados obtener información sensible.

Mitigación recomendada

Para mitigar este riesgo, se recomienda actualizar el plugin BackupWordPress a la versión 3.13 o superior. Además, se sugiere revisar los roles y permisos de los usuarios en el sitio para asegurar que no tienen acceso no autorizado a información sensible.

Señales de detección

Señales de posible explotación incluyen accesos inusuales a la información del plugin por parte de usuarios con roles de suscriptor, así como registros de actividad que indiquen intentos de acceso a datos restringidos.

Alcance afectado

Las versiones afectadas son todas las anteriores a la 3.13 del plugin BackupWordPress. Es crucial que los administradores de sitios que utilicen este plugin verifiquen su versión actual.

Vulnerabilidades relacionadas

MEDIUM PLUGIN

katalogportal-pdf-sync

Katalogportal-pdf-sync Widget <= 1.0.0 - Missing Authorization to Authenticated (Subscriber+) Information Disclosure via 'katalogportal_shortcodePrinter' AJAX Action

MEDIUM PLUGIN

mainwp-child-reports

MainWP Child Reports <= 2.2.6 - Missing Authorization to Authenticated (Subscriber+) Information Disclosure via Heartbeat API

MEDIUM PLUGIN

ninja-forms

Ninja Forms <= 3.14.1 - Authenticated (Contributor+) Sensitive Information Disclosure via Block Editor Token

MEDIUM WORDPRESS

wp-core

WordPress <= 6.9.1 - Missing Authorization to Authenticated (Author+) Sensitive Information Disclosure via query-attachments AJAX Endpoint

MEDIUM PLUGIN

classified-listing

Classified Listing – AI-Powered Classified ads & Business Directory Plugin <= 5.3.4 - Authenticated (Subscriber+) Sensitive Data Exposure

MEDIUM PLUGIN

easy-form-builder

Easy Form Builder <= 3.9.3 - Missing Authorization to Authenticated (Subscriber+) Sensitive Form Response Data Exposure

MEDIUM PLUGIN

smart-forms

Smart Forms <= 2.6.99 - Missing Authorization to Authenticated (Subscriber+) Campaign Data Exposure

MEDIUM PLUGIN

foogallery

Gallery by FooGallery <= 3.1.9 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Gallery Metadata Exposure

¿Tu WordPress podría estar expuesto?

Comprueba si tu web tiene esta vulnerabilidad

Nuestro analizador detecta plugins desactualizados, brechas de seguridad activas y vulnerabilidades conocidas en menos de 2 minutos, de forma gratuita.

Hacer el análisis gratis

Protección profesional para tu WordPress

¿Necesitas ayuda de un experto?

Nuestro servicio de mantenimiento y seguridad WordPress gestiona actualizaciones, parchea vulnerabilidades y monitoriza tu web de forma continua.

Hablar con un experto
Análisis WP Contacto

Tu privacidad nos importa

Usamos solo cookies técnicas hasta que elijas. Puedes aceptar, rechazar o configurar por categoría con la misma facilidad. Si aceptas analítica, usaremos un identificador anónimo para entender navegación, formularios, chat y análisis WP.

Asistente WP SeguridadWP.es

Asistencia sobre seguridad WordPress · Privacidad