Saltar al contenido

Evaluación rápida de riesgos WordPress

Detecta vulnerabilidades, conflictos de plugins y riesgos de rendimiento.

Solicitar análisis gratuito

Fuente base de datos: Wordfence Intelligence

Breeze <= 2.1.3 - Authenticated (Administrator+) Stored Cross-Site Scripting via breeze_api_token

PLUGIN MEDIUM CVE-2024-27188

Fuente base: Wordfence Intelligence. Contenido enriquecido por IA con revisión editorial interna.

Resumen ejecutivo

Se ha identificado una vulnerabilidad de tipo Cross-Site Scripting (XSS) en el plugin Breeze, que afecta a las versiones hasta la 2.1.3. Este fallo permite a un usuario autenticado con privilegios de administrador ejecutar scripts maliciosos en el contexto de otros usuarios.

Contexto técnico

La vulnerabilidad se manifiesta a través del parámetro 'breeze_api_token', permitiendo la inyección de código JavaScript malicioso. Esto ocurre en un entorno donde un administrador puede interactuar con la API del plugin, exponiendo así a otros usuarios a ataques XSS.

Impacto potencial

La explotación de esta vulnerabilidad puede comprometer la integridad de los datos de los usuarios y la confidencialidad de la información. Un atacante podría robar sesiones o realizar acciones no autorizadas en nombre de otros usuarios, lo que podría tener repercusiones significativas para la reputación y la seguridad del negocio.

Vector de explotación

Generalmente, el ataque se lleva a cabo mediante la manipulación de solicitudes a la API del plugin, donde se inyecta código JavaScript malicioso que se ejecuta en el navegador de otros usuarios que acceden a la misma página.

Mitigación recomendada

Actualizar el plugin Breeze a la versión 2.1.4 o superior. Además, se recomienda revisar los permisos de los usuarios y aplicar políticas de seguridad que limiten las interacciones con la API a solo aquellas que sean necesarias.

Señales de detección

Monitorizar registros de actividad en el panel de administración para detectar accesos inusuales o intentos de ejecución de scripts no autorizados. También se pueden implementar herramientas de seguridad que analicen el tráfico y las solicitudes a la API.

Alcance afectado

Las versiones del plugin Breeze hasta la 2.1.3 son vulnerables. Se recomienda a todos los usuarios de este plugin que realicen la actualización correspondiente a la versión 2.1.4 para mitigar el riesgo.

Vulnerabilidades relacionadas

MEDIUM PLUGIN

breeze

Breeze <= 2.1.14 - Authenticated (Administrator+) Stored Cross-Site Scripting

¿Tu WordPress podría estar expuesto?

Comprueba si tu web tiene esta vulnerabilidad

Nuestro analizador detecta plugins desactualizados, brechas de seguridad activas y vulnerabilidades conocidas en menos de 2 minutos, de forma gratuita.

Hacer el análisis gratis

Protección profesional para tu WordPress

¿Necesitas ayuda de un experto?

Nuestro servicio de mantenimiento y seguridad WordPress gestiona actualizaciones, parchea vulnerabilidades y monitoriza tu web de forma continua.

Hablar con un experto
Análisis WP Contacto

Tu privacidad nos importa

Usamos solo cookies técnicas hasta que elijas. Puedes aceptar, rechazar o configurar por categoría con la misma facilidad. Si aceptas analítica, usaremos un identificador anónimo para entender navegación, formularios, chat y análisis WP.

Asistente WP SeguridadWP.es

Asistencia sobre seguridad WordPress · Privacidad