Saltar al contenido

Evaluación rápida de riesgos WordPress

Detecta vulnerabilidades, conflictos de plugins y riesgos de rendimiento.

Solicitar análisis gratuito

Fuente base de datos: Wordfence Intelligence

ARMember <= 4.0.10 - Authenticated (Subscriber+) Membership Plan Bypass

PLUGIN MEDIUM CVE-2023-47837

Fuente base: Wordfence Intelligence. Contenido enriquecido por IA con revisión editorial interna.

Resumen ejecutivo

Se ha identificado una vulnerabilidad en el plugin ARMember, que permite a usuarios autenticados con rol de suscriptor o superior eludir las restricciones de acceso a planes de membresía. Esta vulnerabilidad, catalogada como de severidad media, afecta a las versiones hasta la 4.0.10 y ha sido corregida en la versión 4.0.11.

Contexto técnico

La vulnerabilidad se origina en una improperia gestión de permisos dentro del plugin ARMember, lo que permite a los usuarios con privilegios insuficientes acceder a contenido restringido. La superficie de ataque se centra en las funcionalidades relacionadas con la gestión de planes de membresía.

Impacto potencial

El impacto potencial incluye la exposición de contenido restringido a usuarios no autorizados, lo que puede comprometer la integridad de los datos y la confianza de los usuarios. Esto podría traducirse en pérdidas económicas y daños a la reputación del negocio.

Vector de explotación

La explotación de esta vulnerabilidad se realiza mediante el uso de credenciales de usuario autenticadas para acceder a funciones que deberían estar restringidas, sin necesidad de privilegios adecuados.

Mitigación recomendada

Para mitigar esta vulnerabilidad, se recomienda actualizar el plugin ARMember a la versión 4.0.11 o superior. Además, es aconsejable revisar la configuración de permisos y realizar auditorías de seguridad periódicas.

Señales de detección

Señales de posible explotación incluyen accesos inusuales a contenido restringido por parte de usuarios con rol de suscriptor, así como intentos de acceso a planes de membresía que no deberían ser visibles para dicho rol.

Alcance afectado

Las versiones afectadas son todas las anteriores a la 4.0.11 del plugin ARMember, lo que incluye la 4.0.10 y versiones anteriores.

Vulnerabilidades relacionadas

MEDIUM PLUGIN

armember-membership

ARMember – Membership Plugin, Content Restriction, Member Levels, User Profile & User signup <= 4.0.51 - Authenticated (Subscriber+) Arbitrary Shortcode Execution

MEDIUM PLUGIN

armember-membership

ARMember – Membership Plugin, Content Restriction, Member Levels, User Profile & User signup <= 4.0.37 - Authenticated (Subscriber+) Stored Cross-Site Scripting via SVG File Upload

MEDIUM PLUGIN

armember-membership

ARMember – Membership Plugin, Content Restriction, Member Levels, User Profile & User signup <= 4.0.30 - Open Redirect

MEDIUM PLUGIN

armember-membership

ARMember – Membership Plugin, Content Restriction, Member Levels, User Profile & User signup <= 4.0.28 - Missing Authorization

MEDIUM PLUGIN

armember-membership

ARMember <= 4.0.27 - Directory Traversal via X-FILENAME

CRITICAL PLUGIN

armember-membership

ARMember – Membership Plugin, Content Restriction, Member Levels, User Profile & User signup <= 4.0.26 - Unauthenticated PHP Object Injection

HIGH PLUGIN

armember-membership

ARMember – Membership Plugin, Content Restriction, Member Levels, User Profile & User signup <= 4.0.26 - Authenticated (Contributor+) PHP Object Injection

MEDIUM PLUGIN

armember-membership

ARMember <= 4.0.23 - Authenticated (Administrator+) Stored Cross-Site Scripting

¿Tu WordPress podría estar expuesto?

Comprueba si tu web tiene esta vulnerabilidad

Nuestro analizador detecta plugins desactualizados, brechas de seguridad activas y vulnerabilidades conocidas en menos de 2 minutos, de forma gratuita.

Hacer el análisis gratis

Protección profesional para tu WordPress

¿Necesitas ayuda de un experto?

Nuestro servicio de mantenimiento y seguridad WordPress gestiona actualizaciones, parchea vulnerabilidades y monitoriza tu web de forma continua.

Hablar con un experto
Análisis WP Contacto

Tu privacidad nos importa

Usamos solo cookies técnicas hasta que elijas. Puedes aceptar, rechazar o configurar por categoría con la misma facilidad. Si aceptas analítica, usaremos un identificador anónimo para entender navegación, formularios, chat y análisis WP.

Asistente WP SeguridadWP.es

Asistencia sobre seguridad WordPress · Privacidad