Saltar al contenido

Evaluación rápida de riesgos WordPress

Detecta vulnerabilidades, conflictos de plugins y riesgos de rendimiento.

Solicitar análisis gratuito

Fuente base de datos: Wordfence Intelligence

All in One SEO – Powerful SEO Plugin to Boost SEO Rankings & Increase Traffic <= 4.8.9 - Missing Authorization to Authenticated (Contributor+) Arbitrary Media Deletion

PLUGIN MEDIUM CVE-2025-12847

Fuente base: Wordfence Intelligence. Contenido enriquecido por IA con revisión editorial interna.

Resumen ejecutivo

Se ha identificado una vulnerabilidad de eliminación arbitraria de medios en el plugin All in One SEO, que afecta a las versiones hasta la 4.8.9. Esta falla permite a usuarios autenticados con rol de colaborador o superior eliminar medios sin la autorización adecuada.

Contexto técnico

La vulnerabilidad se origina en la falta de controles de autorización adecuados al gestionar la eliminación de archivos multimedia. Esto permite que usuarios con permisos insuficientes puedan realizar acciones no permitidas, comprometiendo la integridad del contenido del sitio.

Impacto potencial

El impacto potencial incluye la pérdida de medios importantes y la posible alteración del contenido del sitio, lo que podría afectar la experiencia del usuario y la reputación del negocio. Además, la explotación de esta vulnerabilidad podría facilitar ataques más complejos.

Vector de explotación

La explotación de esta vulnerabilidad suele realizarse mediante el envío de solicitudes maliciosas a través de la interfaz del plugin, aprovechando la falta de comprobaciones de permisos en las funciones de eliminación de medios.

Mitigación recomendada

Se recomienda actualizar el plugin All in One SEO a la versión 4.9.0 o superior para mitigar esta vulnerabilidad. Además, se sugiere revisar los roles y permisos de los usuarios para asegurar que solo los usuarios autorizados tengan acceso a la eliminación de medios.

Señales de detección

Las señales de riesgo incluyen registros de eliminación de medios por parte de usuarios que no deberían tener ese privilegio, así como cambios inusuales en el contenido multimedia del sitio.

Alcance afectado

Las versiones del plugin All in One SEO hasta la 4.8.9 son las afectadas. Es crucial que los administradores de sitios que utilicen este plugin verifiquen su versión y apliquen las actualizaciones necesarias.

Vulnerabilidades relacionadas

MEDIUM PLUGIN

all-in-one-seo-pack

All in One SEO – Powerful SEO Plugin to Boost SEO Rankings & Increase Traffic <= 4.9.2 - Missing Authorization to Authenticated (Contributor+) AI Access Token and Credit Disclosure

MEDIUM PLUGIN

all-in-one-seo-pack

All In One SEO Pack <= 4.9.1 - Authenticated (Contributor+) SQL Injection

MEDIUM PLUGIN

all-in-one-seo-pack

All In One SEO Pack <= 4.8.6.1 - Authenticated (Subscriber+) Information Exposure

MEDIUM PLUGIN

all-in-one-seo-pack

All In One SEO Pack <= 4.8.7.1 - Authenticated (Contributor+) Sensitive Information Exposure

MEDIUM PLUGIN

all-in-one-seo-pack

All In One SEO Pack <= 4.8.7.1 - Missing Authorization

MEDIUM PLUGIN

all-in-one-seo-pack

All in One SEO Pack <= 4.8.1.1 - Authenticated (Contributor+) Stored Cross-Site Scripting via Post Meta Description and Canonical URL

MEDIUM PLUGIN

all-in-one-seo-pack

All in One SEO – Best WordPress SEO Plugin – Easily Improve SEO Rankings & Increase Traffic <= 4.6.0 - Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode

MEDIUM PLUGIN

all-in-one-seo-pack

All in One SEO <= 4.6.0 - Authenticated (Contributor+) Stored Cross-Site Scripting

¿Tu WordPress podría estar expuesto?

Comprueba si tu web tiene esta vulnerabilidad

Nuestro analizador detecta plugins desactualizados, brechas de seguridad activas y vulnerabilidades conocidas en menos de 2 minutos, de forma gratuita.

Hacer el análisis gratis

Protección profesional para tu WordPress

¿Necesitas ayuda de un experto?

Nuestro servicio de mantenimiento y seguridad WordPress gestiona actualizaciones, parchea vulnerabilidades y monitoriza tu web de forma continua.

Hablar con un experto
Análisis WP Contacto

Tu privacidad nos importa

Usamos solo cookies técnicas hasta que elijas. Puedes aceptar, rechazar o configurar por categoría con la misma facilidad. Si aceptas analítica, usaremos un identificador anónimo para entender navegación, formularios, chat y análisis WP.

Asistente WP SeguridadWP.es

Asistencia sobre seguridad WordPress · Privacidad