Saltar al contenido

Evaluación rápida de riesgos WordPress

Detecta vulnerabilidades, conflictos de plugins y riesgos de rendimiento.

Solicitar análisis gratuito

Fuente base de datos: Wordfence Intelligence

Paid Memberships Pro <= 2.12.5 - Missing Authorization via API

PLUGIN MEDIUM CVE-2023-6855

Fuente base: Wordfence Intelligence. Contenido enriquecido por IA con revisión editorial interna.

Resumen ejecutivo

Se ha identificado una vulnerabilidad de autorización en el plugin Paid Memberships Pro, que afecta a las versiones hasta la 2.12.5. Esta falla podría permitir a un atacante realizar acciones no autorizadas a través de la API del plugin.

Contexto técnico

La vulnerabilidad se origina en la falta de controles de autorización adecuados en las llamadas a la API del plugin. Esto permite que usuarios no autenticados o con privilegios insuficientes accedan a funcionalidades restringidas, lo que representa una superficie de ataque significativa.

Impacto potencial

El impacto potencial de esta vulnerabilidad es medio, ya que podría permitir a un atacante manipular datos o acceder a información sensible, afectando la integridad y la confidencialidad de los datos gestionados por el plugin. Esto podría traducirse en pérdidas económicas y de reputación para las organizaciones afectadas.

Vector de explotación

Los atacantes podrían explotar esta vulnerabilidad enviando solicitudes a la API del plugin sin la debida autorización, lo que les permitiría ejecutar acciones que normalmente estarían restringidas a usuarios autenticados.

Mitigación recomendada

Para mitigar esta vulnerabilidad, se recomienda actualizar el plugin a la versión 2.12.6 o superior. Además, se sugiere revisar las configuraciones de acceso a la API y aplicar controles de autorización más estrictos.

Señales de detección

Señales de posible explotación incluyen registros de acceso inusuales a la API, intentos de acceso a funciones restringidas desde direcciones IP desconocidas o patrones de comportamiento anómalos en el uso del plugin.

Alcance afectado

Las versiones del plugin Paid Memberships Pro hasta la 2.12.5 están afectadas. Las instalaciones que no han actualizado a la versión 2.12.6 o superior son vulnerables.

Vulnerabilidades relacionadas

CRITICAL PLUGIN

paid-memberships-pro

Paid Memberships Pro <= 3.0.5 - Authenticated (Administrator+) SQL Injection

MEDIUM PLUGIN

paid-memberships-pro

Paid Memberships Pro <= 3.0.4 - Unauthenticated Insecure Direct Object Reference to Order Status Update

MEDIUM PLUGIN

paid-memberships-pro

Paid Memberships Pro <= 2.12.10 - Cross-Site Request Forgery to Membership Modification

MEDIUM PLUGIN

paid-memberships-pro

Paid Memberships Pro <= 2.12.10 - Cross-Site Request Forgery

MEDIUM PLUGIN

paid-memberships-pro

Paid Memberships Pro <= 3.0.1 - Cross-Site Request Forgery

MEDIUM PLUGIN

paid-memberships-pro

Paid Memberships Pro <= 2.12.10 - Cross-Site Request Forgery

MEDIUM PLUGIN

paid-memberships-pro

Paid Memberships Pro <= 2.12.8 - Authenticated (Contributor+) Information Disclosure via Shortcode

MEDIUM PLUGIN

paid-memberships-pro

Paid Memberships Pro <= 2.12.8 - Authenticated (Contributor+) User Meta Disclosure

¿Tu WordPress podría estar expuesto?

Comprueba si tu web tiene esta vulnerabilidad

Nuestro analizador detecta plugins desactualizados, brechas de seguridad activas y vulnerabilidades conocidas en menos de 2 minutos, de forma gratuita.

Hacer el análisis gratis

Protección profesional para tu WordPress

¿Necesitas ayuda de un experto?

Nuestro servicio de mantenimiento y seguridad WordPress gestiona actualizaciones, parchea vulnerabilidades y monitoriza tu web de forma continua.

Hablar con un experto
Análisis WP Contacto

Tu privacidad nos importa

Usamos solo cookies técnicas hasta que elijas. Puedes aceptar, rechazar o configurar por categoría con la misma facilidad. Si aceptas analítica, usaremos un identificador anónimo para entender navegación, formularios, chat y análisis WP.

Asistente WP SeguridadWP.es

Asistencia sobre seguridad WordPress · Privacidad