Saltar al contenido

Fuente base de datos: Wordfence Intelligence

Rocket <= 3.19.4 - Authenticated (Author+) Stored Cross-Site Scripting en WP Rocket (Cross-Site Scripting (XSS)) - version 3.20.0.2

PLUGIN MEDIUM CVE-2026-28044

Fuente base: Wordfence Intelligence. Contenido enriquecido por IA con revisión editorial interna. Contenido informativo. No se distribuye software.

Resumen ejecutivo

Se ha identificado una vulnerabilidad de tipo Cross-Site Scripting (XSS) en el plugin WP Rocket hasta la versión 3.19.4. Este fallo permite a usuarios autenticados con rol de autor o superior inyectar scripts maliciosos, lo que puede comprometer la integridad del sitio.

Contexto técnico

La vulnerabilidad se presenta en el plugin WP Rocket, específicamente en versiones hasta la 3.19.4. Los atacantes pueden explotar este fallo mediante la inyección de código JavaScript a través de entradas no sanitizadas, afectando a los usuarios que visitan las páginas afectadas.

Impacto potencial

El impacto de esta vulnerabilidad puede ser significativo, ya que permite la ejecución de scripts en el navegador de otros usuarios, lo que puede llevar al robo de información sensible o a la manipulación del contenido del sitio. Esto podría afectar la reputación del negocio y la confianza de los usuarios.

Vector de explotación

Los atacantes suelen aprovechar esta vulnerabilidad al crear contenido malicioso que se muestra a otros usuarios, especialmente tras iniciar sesión en el sitio con credenciales válidas.

Mitigación recomendada

Actualizar WP Rocket a la versión 3.20.0.2 o superior para corregir la vulnerabilidad. Revisar y sanitizar todas las entradas de usuario en el plugin para prevenir futuras inyecciones. Implementar medidas de seguridad adicionales, como Content Security Policy (CSP), para mitigar el riesgo de XSS.

Señales de detección

Señales en los logs que pueden indicar explotación incluyen entradas sospechosas en comentarios o formularios, así como scripts no autorizados en el código fuente de las páginas.

Alcance afectado

Las versiones de WP Rocket hasta la 3.19.4 están afectadas. No se ha confirmado si otras versiones o plugins relacionados están comprometidos.

Vulnerabilidades relacionadas

MEDIUM PLUGIN

betterdocs

BetterDocs <= 4.5.3 - Authenticated (Contributor+) Stored Cross-Site Scripting via 'blockId' Block Attribute

MEDIUM PLUGIN

blocksy-companion

Blocksy Companion <= 2.1.45 - Authenticated (Editor+) Stored Cross-Site Scripting via 'product_description' Parameter

MEDIUM PLUGIN

creavi-booking-service

Appointment Booking Calendar <= 1.4.4 - Authenticated (Author+) Stored Cross-Site Scripting via Custom Booking Field Label

MEDIUM PLUGIN

themeisle-companion

Orbit Fox: Duplicate Page, Menu Icons, SVG Support, Cookie Notice, Custom Fonts & More <= 3.0.6 - Authenticated (Administrator+) Stored Cross-Site Scripting via 'menu-item-icon' Parameter

MEDIUM PLUGIN

services-section

Services Section Block <= 1.4.4 - Authenticated (Contributor+) Stored Cross-Site Scripting via 'link' Block Attribute

MEDIUM PLUGIN

customize-my-account-for-woocommerce

SysBasics Customize My Account for WooCommerce <= 4.3.6 - Reflected Cross-Site Scripting via 'tab' Parameter

MEDIUM PLUGIN

customize-my-account-for-woocommerce

SysBasics Customize My Account for WooCommerce <= 4.3.6 - Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes

MEDIUM PLUGIN

powerpress

PowerPress Podcasting plugin by Blubrry <= 11.16.8 - Authenticated (Author+) Stored Cross-Site Scripting via 'embed' Episode Meta Field

¿Tu WordPress podría estar expuesto?

Comprueba si tu web tiene esta vulnerabilidad

Nuestro analizador detecta plugins desactualizados, brechas de seguridad activas y vulnerabilidades conocidas en menos de 2 minutos, de forma gratuita.

Hacer el análisis gratis

Protección profesional para tu WordPress

¿Necesitas ayuda de un experto?

Nuestro servicio de mantenimiento y seguridad WordPress gestiona actualizaciones, parchea vulnerabilidades y monitoriza tu web de forma continua.

Hablar con un experto
Análisis WP Contacto

Tu privacidad nos importa

Usamos solo cookies técnicas hasta que elijas. Puedes aceptar, rechazar o configurar por categoría con la misma facilidad. Si aceptas analítica, usaremos un identificador anónimo para entender navegación, formularios, chat y análisis WP.

Asistente WP SeguridadWP.es

Asistencia sobre seguridad WordPress · Privacidad