Saltar al contenido

Evaluación rápida de riesgos WordPress

Detecta vulnerabilidades, conflictos de plugins y riesgos de rendimiento.

Solicitar análisis gratuito

Fuente base de datos: Wordfence Intelligence

WooCommerce Support Ticket System <= 17.8 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Post Deletion and Information Exposure

PLUGIN MEDIUM CVE-2024-13775

Fuente base: Wordfence Intelligence. Contenido enriquecido por IA con revisión editorial interna.

Resumen ejecutivo

Se ha identificado una vulnerabilidad en el plugin WooCommerce Support Ticket System, que permite la eliminación arbitraria de publicaciones y la exposición de información a usuarios autenticados con rol de suscriptor o superior. Esta vulnerabilidad, catalogada como de severidad media, afecta a las versiones hasta la 17.8.

Contexto técnico

El fallo se origina en la falta de autorización adecuada para ciertas acciones dentro del plugin, lo que permite a usuarios con privilegios insuficientes realizar operaciones no autorizadas. Esto representa una superficie de ataque que puede ser explotada por usuarios autenticados, facilitando la manipulación de contenido y la exposición de datos sensibles.

Impacto potencial

La explotación de esta vulnerabilidad puede resultar en la eliminación no autorizada de publicaciones y la filtración de información confidencial, lo que podría comprometer la integridad del sitio y la confianza de los usuarios. Esto puede tener repercusiones negativas en la reputación y el funcionamiento del negocio.

Vector de explotación

Generalmente, la explotación se lleva a cabo mediante la manipulación de solicitudes HTTP que permiten a los atacantes realizar acciones de eliminación de publicaciones sin la debida autorización, aprovechando la falta de controles de acceso en el plugin.

Mitigación recomendada

Para mitigar esta vulnerabilidad, se recomienda actualizar el plugin WooCommerce Support Ticket System a la versión 17.9 o superior. Además, es aconsejable revisar los permisos de los roles de usuario y aplicar medidas de seguridad adicionales, como la implementación de un firewall de aplicaciones web.

Señales de detección

Se deben monitorizar los registros de actividad del sitio en busca de intentos inusuales de eliminación de publicaciones por parte de usuarios con privilegios de suscriptor. También se pueden establecer alertas para cambios no autorizados en el contenido.

Alcance afectado

Las versiones del plugin WooCommerce Support Ticket System hasta la 17.8 son las afectadas. Se recomienda a los administradores de sitios que utilicen este plugin verificar su versión y proceder a la actualización.

Vulnerabilidades relacionadas

CRITICAL PLUGIN

woocommerce-support-ticket-system

WooCommerce Support Ticket System < 18.5 - Unauthenticated Arbitrary File Deletion

CRITICAL PLUGIN

woocommerce-support-ticket-system

WooCommerce Support Ticket System <= 17.7 - Unauthenticated Arbitrary File Upload

HIGH PLUGIN

woocommerce-support-ticket-system

WooCommerce Support Ticket System <= 17.7 - Authenticated (Subscriber+) Arbitrary File Deletion

CRITICAL PLUGIN

woocommerce-support-ticket-system

WooCommerce Support Ticket System <= 17.7 - Unauthenticated Arbitrary File Deletion

¿Tu WordPress podría estar expuesto?

Comprueba si tu web tiene esta vulnerabilidad

Nuestro analizador detecta plugins desactualizados, brechas de seguridad activas y vulnerabilidades conocidas en menos de 2 minutos, de forma gratuita.

Hacer el análisis gratis

Protección profesional para tu WordPress

¿Necesitas ayuda de un experto?

Nuestro servicio de mantenimiento y seguridad WordPress gestiona actualizaciones, parchea vulnerabilidades y monitoriza tu web de forma continua.

Hablar con un experto
Análisis WP Contacto

Tu privacidad nos importa

Usamos solo cookies técnicas hasta que elijas. Puedes aceptar, rechazar o configurar por categoría con la misma facilidad. Si aceptas analítica, usaremos un identificador anónimo para entender navegación, formularios, chat y análisis WP.

Asistente WP SeguridadWP.es

Asistencia sobre seguridad WordPress · Privacidad