Saltar al contenido

Evaluación rápida de riesgos WordPress

Detecta vulnerabilidades, conflictos de plugins y riesgos de rendimiento.

Solicitar análisis gratuito

Fuente base de datos: Wordfence Intelligence

Build App Online <= 1.0.20 - Missing Authorization Authenticated(Subscriber+) Arbitrary Options Update

PLUGIN HIGH CVE-2023-51479

Fuente base: Wordfence Intelligence. Contenido enriquecido por IA con revisión editorial interna.

Resumen ejecutivo

Se ha identificado una vulnerabilidad crítica en el plugin 'Build App Online' que permite a usuarios autenticados con rol de suscriptor o superior actualizar opciones arbitrarias. Esta vulnerabilidad, catalogada con un CVSS de 8.8, puede comprometer la integridad del sitio web.

Contexto técnico

El fallo radica en la falta de autorización adecuada para la actualización de opciones, lo que permite a usuarios no privilegiados realizar cambios no autorizados en la configuración del plugin. Esto expone la superficie de ataque a usuarios que ya tienen acceso al panel de administración del sitio.

Impacto potencial

La explotación de esta vulnerabilidad podría llevar a la modificación no autorizada de configuraciones críticas, afectando la funcionalidad del sitio y potencialmente permitiendo la ejecución de código malicioso. Esto podría resultar en pérdida de datos, daño a la reputación y compromisos de seguridad más amplios.

Vector de explotación

Los atacantes pueden aprovechar esta vulnerabilidad accediendo al área de administración con credenciales de suscriptor o superiores y realizando solicitudes maliciosas para actualizar opciones del plugin sin la debida autorización.

Mitigación recomendada

Para mitigar este riesgo, se recomienda actualizar el plugin a la versión 1.0.21 o superior. Además, se debe revisar y limitar el acceso de usuarios al panel de administración, así como implementar controles de autorización más estrictos en la gestión de opciones.

Señales de detección

Señales de riesgo incluyen cambios inesperados en la configuración del plugin o en las opciones del sitio, así como intentos de acceso inusuales por parte de usuarios con rol de suscriptor.

Alcance afectado

Las versiones afectadas son todas las anteriores a la 1.0.21 del plugin 'Build App Online'.

Vulnerabilidades relacionadas

MEDIUM PLUGIN

build-app-online

Build App Online <= 1.0.23 - Missing Authorization to Arbitrary Post Author Modification via 'build-app-online-update-vendor-product' AJAX Action

MEDIUM PLUGIN

build-app-online

Build App Online <= 1.0.23 - Cross-Site Request Forgery

CRITICAL PLUGIN

build-app-online

Build App Online <= 1.0.23 - Unauthenticated Local File Inclusion

HIGH PLUGIN

build-app-online

Build App Online <= 1.0.23 - Unauthenticated Local File Inclusion

MEDIUM PLUGIN

build-app-online

Build App Online <= 1.0.22 - Cross-Site Request Forgery

HIGH PLUGIN

build-app-online

Build App Online <= 1.0.22 - Account Takeover via Weak Password Reset Mechanism

CRITICAL PLUGIN

build-app-online

Build App Online <= 1.0.21 - Authentication Bypass via Header

CRITICAL PLUGIN

build-app-online

Build App Online <= 1.0.18 - Unauthenticated SQL Injection

¿Tu WordPress podría estar expuesto?

Comprueba si tu web tiene esta vulnerabilidad

Nuestro analizador detecta plugins desactualizados, brechas de seguridad activas y vulnerabilidades conocidas en menos de 2 minutos, de forma gratuita.

Hacer el análisis gratis

Protección profesional para tu WordPress

¿Necesitas ayuda de un experto?

Nuestro servicio de mantenimiento y seguridad WordPress gestiona actualizaciones, parchea vulnerabilidades y monitoriza tu web de forma continua.

Hablar con un experto
Análisis WP Contacto

Tu privacidad nos importa

Usamos solo cookies técnicas hasta que elijas. Puedes aceptar, rechazar o configurar por categoría con la misma facilidad. Si aceptas analítica, usaremos un identificador anónimo para entender navegación, formularios, chat y análisis WP.

Asistente WP SeguridadWP.es

Asistencia sobre seguridad WordPress · Privacidad