Saltar al contenido

Fuente base de datos: Wordfence Intelligence

Qode Essential Addons <= 1.5.2 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Plugin Installation/Activation (falta de autorizacion) - version 1.5.3

PLUGIN MEDIUM CVE-2023-47840

Fuente base: Wordfence Intelligence. Contenido enriquecido por IA con revisión editorial interna. Contenido informativo. No se distribuye software.

Resumen ejecutivo

Se ha identificado una vulnerabilidad de nivel medio en el plugin Qode Essential Addons, que permite la instalación y activación arbitraria de plugins por usuarios autenticados con rol de suscriptor o superior. Esta falla afecta a la versión 1.5.2 y anteriores, y ha sido corregida en la versión 1.5.3.

Contexto técnico

La vulnerabilidad se origina en la falta de autorización adecuada para usuarios autenticados, lo que permite a aquellos con permisos de suscriptor o superiores instalar y activar plugins sin restricciones. Esto expone el sistema a riesgos de seguridad, ya que un atacante podría aprovechar esta debilidad para introducir código malicioso.

Impacto potencial

El impacto de esta vulnerabilidad puede ser significativo, ya que permite a usuarios no autorizados modificar la funcionalidad del sitio, lo que podría llevar a la inyección de malware o a la alteración de datos. Esto no solo afecta la integridad del sitio, sino que también puede comprometer la confianza de los usuarios y la reputación del negocio.

Vector de explotación

Generalmente, esta vulnerabilidad se explota mediante la autenticación de un usuario con rol de suscriptor o superior, quien puede realizar acciones no autorizadas para instalar o activar plugins maliciosos sin la debida verificación.

Mitigación recomendada

Para mitigar esta vulnerabilidad, se recomienda actualizar el plugin Qode Essential Addons a la versión 1.5.3 o superior. Además, se sugiere revisar los permisos de los usuarios y limitar el acceso a roles que realmente necesiten la capacidad de instalar plugins.

Señales de detección

Señales de posible explotación incluyen la instalación de plugins no autorizados, cambios inesperados en la funcionalidad del sitio y accesos inusuales desde cuentas de usuario con permisos elevados.

Alcance afectado

Las versiones afectadas son Qode Essential Addons hasta la 1.5.2, y se recomienda a todos los usuarios de este plugin que realicen la actualización correspondiente.

Vulnerabilidades relacionadas

HIGH PLUGIN

qode-essential-addons

Qode Essential Addons <= 1.6.3 - Authenticated (Contributor+) Local File Inclusion

¿Tu WordPress podría estar expuesto?

Comprueba si tu web tiene esta vulnerabilidad

Nuestro analizador detecta plugins desactualizados, brechas de seguridad activas y vulnerabilidades conocidas en menos de 2 minutos, de forma gratuita.

Hacer el análisis gratis

Protección profesional para tu WordPress

¿Necesitas ayuda de un experto?

Nuestro servicio de mantenimiento y seguridad WordPress gestiona actualizaciones, parchea vulnerabilidades y monitoriza tu web de forma continua.

Hablar con un experto
Análisis WP Contacto

Tu privacidad nos importa

Usamos solo cookies técnicas hasta que elijas. Puedes aceptar, rechazar o configurar por categoría con la misma facilidad. Si aceptas analítica, usaremos un identificador anónimo para entender navegación, formularios, chat y análisis WP.

Asistente WP SeguridadWP.es

Asistencia sobre seguridad WordPress · Privacidad