Saltar al contenido

Evaluación rápida de riesgos WordPress

Detecta vulnerabilidades, conflictos de plugins y riesgos de rendimiento.

Solicitar análisis gratuito

Fuente base de datos: Wordfence Intelligence

Formidable Forms <= 6.3 - Authenticated (Subscriber+) Arbitrary Plugin Installation and Activation

PLUGIN MEDIUM CVE-2023-2877

Fuente base: Wordfence Intelligence. Contenido enriquecido por IA con revisión editorial interna.

Resumen ejecutivo

Se ha identificado una vulnerabilidad en el plugin Formidable Forms que permite la instalación y activación arbitraria de plugins por usuarios autenticados con rol de suscriptor o superior. Esta vulnerabilidad tiene una severidad media y afecta a las versiones hasta la 6.3.

Contexto técnico

La vulnerabilidad se origina en una mala gestión de permisos que permite a los usuarios autenticados con privilegios insuficientes ejecutar acciones que deberían estar restringidas, como la instalación de plugins. Esto puede abrir la puerta a la ejecución de código malicioso en el sitio.

Impacto potencial

El impacto potencial incluye la posibilidad de que un atacante instale plugins maliciosos que comprometan la integridad y disponibilidad del sitio, lo que podría resultar en pérdida de datos o en la manipulación del contenido del sitio web. Esto puede afectar la reputación del negocio y la confianza de los usuarios.

Vector de explotación

Generalmente, esta vulnerabilidad se explota mediante la autenticación de un usuario con rol de suscriptor o superior, que luego realiza acciones no autorizadas para instalar y activar plugins maliciosos.

Mitigación recomendada

Se recomienda actualizar el plugin Formidable Forms a la versión 6.3.1 o superior. Además, se debe revisar la gestión de permisos de los usuarios y limitar el acceso a funciones críticas solo a roles que realmente lo necesiten.

Señales de detección

Señales de riesgo pueden incluir registros de actividad inusual en la instalación de plugins, así como cambios no autorizados en la configuración del sitio. Monitorizar logs de acceso y actividad de usuarios puede ayudar a detectar intentos de explotación.

Alcance afectado

Las versiones afectadas son todas las anteriores a la 6.3.1 del plugin Formidable Forms. Las instalaciones que utilizan estas versiones son vulnerables a la explotación.

Vulnerabilidades relacionadas

MEDIUM PLUGIN

formidable

Formidable Forms <= 6.28 - Unauthenticated Payment Amount Manipulation via 'item_meta' Parameter

HIGH PLUGIN

formidable

Formidable Forms <= 6.28 - Missing Authorization to Unauthenticated Payment Integrity Bypass via PaymentIntent Reuse

MEDIUM PLUGIN

formidable

Formidable Forms – Contact Form Plugin, Survey, Quiz, Payment, Calculator Form & Custom Form Builder <= 6.16.1.2 - Reflected Cross-Site Scripting via Custom HTML Form Parameter

MEDIUM PLUGIN

formidable

Formidable Forms – Contact Form Plugin, Survey, Quiz, Payment, Calculator Form & Custom Form Builder <= 6.14 - Authenticated (Admin+) Stored Cross-Site Scripting

MEDIUM PLUGIN

formidable

Formidable Forms <= 6.11.1 - Authenticated (Subscriber+) Stored Cross-Site Scripting

MEDIUM PLUGIN

formidable

Formidable Forms <= 6.7.2 - Cross-Site Request Forgery to Stored Cross-Site Scripting

MEDIUM PLUGIN

formidable

Formidable Forms <= 6.7 - Authenticated (Administrator+) Stored Cross-Site Scripting

MEDIUM PLUGIN

formidable

Formidable Forms <= 6.7 - HTML Injection

¿Tu WordPress podría estar expuesto?

Comprueba si tu web tiene esta vulnerabilidad

Nuestro analizador detecta plugins desactualizados, brechas de seguridad activas y vulnerabilidades conocidas en menos de 2 minutos, de forma gratuita.

Hacer el análisis gratis

Protección profesional para tu WordPress

¿Necesitas ayuda de un experto?

Nuestro servicio de mantenimiento y seguridad WordPress gestiona actualizaciones, parchea vulnerabilidades y monitoriza tu web de forma continua.

Hablar con un experto
Análisis WP Contacto

Tu privacidad nos importa

Usamos solo cookies técnicas hasta que elijas. Puedes aceptar, rechazar o configurar por categoría con la misma facilidad. Si aceptas analítica, usaremos un identificador anónimo para entender navegación, formularios, chat y análisis WP.

Asistente WP SeguridadWP.es

Asistencia sobre seguridad WordPress · Privacidad