Saltar al contenido

Evaluación rápida de riesgos WordPress

Detecta vulnerabilidades, conflictos de plugins y riesgos de rendimiento.

Solicitar análisis gratuito

Fuente base de datos: Wordfence Intelligence

WPvivid Backup Plugin <= 0.9.90 - Missing Authorization via 'start_staging' and 'get_staging_progress'

PLUGIN HIGH CVE-2023-41243

Fuente base: Wordfence Intelligence. Contenido enriquecido por IA con revisión editorial interna.

Resumen ejecutivo

Se ha identificado una vulnerabilidad crítica en el plugin WPvivid Backup Plugin, que afecta a las versiones hasta la 0.9.90. Esta falla permite la falta de autorización en funciones clave, lo que podría comprometer la seguridad del sitio.

Contexto técnico

El fallo se origina en las funciones 'start_staging' y 'get_staging_progress', que no requieren una autorización adecuada. Esto permite que usuarios no autenticados puedan ejecutar acciones que deberían estar restringidas, aumentando la superficie de ataque del plugin.

Impacto potencial

La explotación de esta vulnerabilidad podría permitir a un atacante no autenticado realizar copias de seguridad o acceder a información sensible del sitio, lo que representa un riesgo significativo para la integridad y confidencialidad de los datos del negocio.

Vector de explotación

Los atacantes suelen aprovechar esta vulnerabilidad enviando solicitudes directas a las funciones vulnerables, sin necesidad de autenticación previa, lo que facilita el acceso no autorizado.

Mitigación recomendada

Se recomienda actualizar el plugin WPvivid Backup Plugin a la versión 0.9.91 o superior para mitigar esta vulnerabilidad. Además, se sugiere revisar los permisos de usuario y aplicar medidas de seguridad adicionales en la configuración del sitio.

Señales de detección

Se deben monitorizar los registros de acceso en busca de solicitudes inusuales a las funciones 'start_staging' y 'get_staging_progress', especialmente desde direcciones IP no reconocidas.

Alcance afectado

La vulnerabilidad afecta a todas las instalaciones del plugin WPvivid Backup Plugin en versiones iguales o anteriores a la 0.9.90.

Vulnerabilidades relacionadas

CRITICAL PLUGIN

wpvivid-backuprestore

Migration, Backup, Staging <= 0.9.123 - Unauthenticated Arbitrary File Upload

LOW PLUGIN

wpvivid-backuprestore

Migration, Backup, Staging – WPvivid Backup & Migration <= 0.9.120 - Authenticated (Admin+) Arbitrary Directory Creation

HIGH PLUGIN

wpvivid-backuprestore

Migration, Backup, Staging – WPvivid Backup & Migration <= 0.9.116 - Authenticated (Administrator+) Arbitrary File Upload

HIGH PLUGIN

wpvivid-backuprestore

Migration, Backup, Staging – WPvivid <= 0.9.112 - Authenticated (Admin+) Arbitrary File Upload via wpvivid_upload_file

MEDIUM PLUGIN

wpvivid-backuprestore

WPvivid Backup and Migration <= 0.9.106 - Missing Authorization

HIGH PLUGIN

wpvivid-backuprestore

Migration, Backup, Staging – WPvivid <= 0.9.107 - Unauthenticated PHP Object Injection

HIGH PLUGIN

wpvivid-backuprestore

Migration, Backup, Staging – WPvivid <= 0.9.105 - Sensitive Information Exposure

HIGH PLUGIN

wpvivid-backuprestore

WPvivid Backup & Migration Plugin <= 0.9.99 - Authenticated (Admin+) PHAR Deserialization

¿Tu WordPress podría estar expuesto?

Comprueba si tu web tiene esta vulnerabilidad

Nuestro analizador detecta plugins desactualizados, brechas de seguridad activas y vulnerabilidades conocidas en menos de 2 minutos, de forma gratuita.

Hacer el análisis gratis

Protección profesional para tu WordPress

¿Necesitas ayuda de un experto?

Nuestro servicio de mantenimiento y seguridad WordPress gestiona actualizaciones, parchea vulnerabilidades y monitoriza tu web de forma continua.

Hablar con un experto
Análisis WP Contacto

Tu privacidad nos importa

Usamos solo cookies técnicas hasta que elijas. Puedes aceptar, rechazar o configurar por categoría con la misma facilidad. Si aceptas analítica, usaremos un identificador anónimo para entender navegación, formularios, chat y análisis WP.

Asistente WP SeguridadWP.es

Asistencia sobre seguridad WordPress · Privacidad