Saltar al contenido

Evaluación rápida de riesgos WordPress

Detecta vulnerabilidades, conflictos de plugins y riesgos de rendimiento.

Solicitar análisis gratuito

Fuente base de datos: Wordfence Intelligence

All-in-One Addons for Elementor – WidgetKit <= 2.5.1 - Authenticated (Contributor+) Stored Cross-Site Scripting via Pricing Widgets

PLUGIN MEDIUM CVE-2024-2137

Fuente base: Wordfence Intelligence. Contenido enriquecido por IA con revisión editorial interna.

Resumen ejecutivo

Se ha identificado una vulnerabilidad de tipo XSS almacenado en el plugin 'All-in-One Addons for Elementor – WidgetKit' hasta la versión 2.5.1. Esta vulnerabilidad afecta a los usuarios autenticados con rol de contribuidor o superior.

Contexto técnico

La vulnerabilidad permite la inyección de scripts maliciosos a través de los widgets de precios, lo que puede llevar a la ejecución de código no autorizado en el navegador de otros usuarios. La superficie de ataque se centra en las interacciones de los usuarios autenticados con el plugin.

Impacto potencial

El impacto potencial incluye la posibilidad de que un atacante ejecute scripts en el navegador de otros usuarios, lo que puede resultar en el robo de información sensible, suplantación de identidad o manipulación de contenido. Esto podría dañar la reputación del negocio y la confianza de los usuarios.

Vector de explotación

La explotación de esta vulnerabilidad generalmente ocurre cuando un usuario autenticado, con permisos de contribuidor o superior, introduce código malicioso en los campos de entrada de los widgets de precios, el cual luego se presenta a otros usuarios sin la debida sanitización.

Mitigación recomendada

Actualizar el plugin 'All-in-One Addons for Elementor – WidgetKit' a la versión 2.5.1 o superior, donde se ha corregido esta vulnerabilidad. Además, se recomienda revisar los permisos de los usuarios y aplicar prácticas de codificación segura en el desarrollo de widgets personalizados.

Señales de detección

Señales de riesgo incluyen la aparición de comportamientos inusuales en la interfaz de usuario, como scripts no deseados ejecutándose en el navegador o la modificación no autorizada de contenido en los widgets de precios.

Alcance afectado

Las versiones del plugin 'All-in-One Addons for Elementor – WidgetKit' anteriores a la 2.5.1 están afectadas. Esto incluye todas las instalaciones que utilicen versiones vulnerables del plugin.

Vulnerabilidades relacionadas

MEDIUM PLUGIN

widgetkit-for-elementor

All-in-One Addons for Elementor – WidgetKit <= 2.5.6 - Authenticated (Contributor+) Stored Cross-Site Scripting via Team and Countdown Widgets

MEDIUM PLUGIN

widgetkit-for-elementor

All-in-One Addons for Elementor – WidgetKit <= 2.5.4 - Authenticated (Contributor+) Stored Cross-Site Scripting via button+modal Widget

MEDIUM PLUGIN

widgetkit-for-elementor

WidgetKit <= 2.5.4 - Authenticated (Contributor+) Stored Cross-Site Scripting

MEDIUM PLUGIN

widgetkit-for-elementor

WidgetKit <= 2.5.0 - Authenticated (Contributor+) Stored Cross-Site Scripting

MEDIUM PLUGIN

widgetkit-for-elementor

All-in-One Addons for Elementor – WidgetKit <= 2.4.8 - Authenticated (Contributor+) Stored Cross-Site Scripting

MEDIUM PLUGIN

widgetkit-for-elementor

All-in-One Addons for Elementor - WidgetKit <= 2.4.3 - Authenticated (Administrator+) Stored Cross-Site Scripting

MEDIUM PLUGIN

widgetkit-for-elementor

All-in-One Addons for Elementor - WidgetKit <= 2.3.9 - Contributor+ Stored Cross-Site Scripting

¿Tu WordPress podría estar expuesto?

Comprueba si tu web tiene esta vulnerabilidad

Nuestro analizador detecta plugins desactualizados, brechas de seguridad activas y vulnerabilidades conocidas en menos de 2 minutos, de forma gratuita.

Hacer el análisis gratis

Protección profesional para tu WordPress

¿Necesitas ayuda de un experto?

Nuestro servicio de mantenimiento y seguridad WordPress gestiona actualizaciones, parchea vulnerabilidades y monitoriza tu web de forma continua.

Hablar con un experto
Análisis WP Contacto

Tu privacidad nos importa

Usamos solo cookies técnicas hasta que elijas. Puedes aceptar, rechazar o configurar por categoría con la misma facilidad. Si aceptas analítica, usaremos un identificador anónimo para entender navegación, formularios, chat y análisis WP.

Asistente WP SeguridadWP.es

Asistencia sobre seguridad WordPress · Privacidad