Saltar al contenido

Fuente base de datos: Wordfence Intelligence

Rocket <= 3.19.4 - Authenticated (Author+) Stored Cross-Site Scripting en WP Rocket (Cross-Site Scripting (XSS)) - version 3.20.0.2

PLUGIN MEDIUM CVE-2026-28044

Fuente base: Wordfence Intelligence. Contenido enriquecido por IA con revisión editorial interna. Contenido informativo. No se distribuye software.

Resumen ejecutivo

Se ha identificado una vulnerabilidad de tipo Cross-Site Scripting (XSS) en el plugin WP Rocket hasta la versión 3.19.4. Este fallo permite a usuarios autenticados con rol de autor o superior inyectar scripts maliciosos, lo que puede comprometer la integridad del sitio.

Contexto técnico

La vulnerabilidad se presenta en el plugin WP Rocket, específicamente en versiones hasta la 3.19.4. Los atacantes pueden explotar este fallo mediante la inyección de código JavaScript a través de entradas no sanitizadas, afectando a los usuarios que visitan las páginas afectadas.

Impacto potencial

El impacto de esta vulnerabilidad puede ser significativo, ya que permite la ejecución de scripts en el navegador de otros usuarios, lo que puede llevar al robo de información sensible o a la manipulación del contenido del sitio. Esto podría afectar la reputación del negocio y la confianza de los usuarios.

Vector de explotación

Los atacantes suelen aprovechar esta vulnerabilidad al crear contenido malicioso que se muestra a otros usuarios, especialmente tras iniciar sesión en el sitio con credenciales válidas.

Mitigación recomendada

Actualizar WP Rocket a la versión 3.20.0.2 o superior para corregir la vulnerabilidad. Revisar y sanitizar todas las entradas de usuario en el plugin para prevenir futuras inyecciones. Implementar medidas de seguridad adicionales, como Content Security Policy (CSP), para mitigar el riesgo de XSS.

Señales de detección

Señales en los logs que pueden indicar explotación incluyen entradas sospechosas en comentarios o formularios, así como scripts no autorizados en el código fuente de las páginas.

Alcance afectado

Las versiones de WP Rocket hasta la 3.19.4 están afectadas. No se ha confirmado si otras versiones o plugins relacionados están comprometidos.

Vulnerabilidades relacionadas

MEDIUM PLUGIN

royal-elementor-addons

Royal Addons for Elementor <= 1.7.1056 - Authenticated (Contributor+) Stored Cross-Site Scripting via 'Follow Button Text' Parameter

MEDIUM PLUGIN

wp-carousel-free

WP Carousel Free <= 2.7.10 - Authenticated (Contributor+) Stored Cross-Site Scripting via 'data-caption' Attribute

HIGH PLUGIN

royal-elementor-addons

Royal Addons for Elementor <= 1.7.1056 - Unauthenticated Stored Cross-Site Scripting via 'status' Parameter in wpr_update_form_action_meta

MEDIUM PLUGIN

zingaya-click-to-call

Zingaya Click-to-Call <= 1.0 - Reflected Cross-Site Scripting via 'email' Parameter

MEDIUM PLUGIN

charts-ninja-graphs-and-charts

Charts Ninja: Create Beautiful Graphs & Charts and Easily Add Them to Your Website <= 2.1.0 - Authenticated (Contributor+) Stored Cross-Site Scripting via 'chartid' Shortcode Attribute

MEDIUM PLUGIN

addfreespace

addfreespace <= 0.1.3 - Cross-Site Request Forgery to Stored Cross-Site Scripting via Settings Page

MEDIUM PLUGIN

post-expirator

Schedule Post Changes With PublishPress Future: Unpublish, Delete, Change Status, Trash, Change Categories <= 4.10.0 - Authenticated (Administrator+) Stored Cross-Site Scripting via 'wrapper' Shortcode Attribute

MEDIUM PLUGIN

gutenverse

Gutenverse – Ultimate WordPress FSE Blocks Addons & Ecosystem <= 3.5.3 - Authenticated (Contributor+) Stored Cross-Site Scripting via 'separatorIconSVG'

¿Tu WordPress podría estar expuesto?

Comprueba si tu web tiene esta vulnerabilidad

Nuestro analizador detecta plugins desactualizados, brechas de seguridad activas y vulnerabilidades conocidas en menos de 2 minutos, de forma gratuita.

Hacer el análisis gratis

Protección profesional para tu WordPress

¿Necesitas ayuda de un experto?

Nuestro servicio de mantenimiento y seguridad WordPress gestiona actualizaciones, parchea vulnerabilidades y monitoriza tu web de forma continua.

Hablar con un experto
Análisis WP Contacto

Tu privacidad nos importa

Usamos solo cookies técnicas hasta que elijas. Puedes aceptar, rechazar o configurar por categoría con la misma facilidad. Si aceptas analítica, usaremos un identificador anónimo para entender navegación, formularios, chat y análisis WP.

Asistente WP SeguridadWP.es

Asistencia sobre seguridad WordPress · Privacidad