Saltar al contenido

Order Cancellation & Returns for WooCommerce <= 1.1.12 - Authenticated (Subscriber+) Insecure Direct Object Reference en WC Order Cancellation Return - version 1.1.13

PLUGIN MEDIUM CVE-2025-49352

Datos técnicos procedentes de Wordfence Intelligence. Análisis y contenido explicativo elaborados por SeguridadWP mediante un proceso editorial asistido por IA. Contenido informativo. No se distribuye software.

Resumen ejecutivo

Se ha identificado una vulnerabilidad de referencia directa a objetos insegura en el plugin 'Order Cancellation & Returns for WooCommerce' en versiones anteriores a la 1.1.10. Esta vulnerabilidad permite a usuarios autenticados con rol de suscriptor o superior acceder a información no autorizada.

Contexto técnico

La vulnerabilidad se origina en la falta de controles adecuados para la autorización de acceso a ciertos objetos dentro del plugin. Esto permite a los atacantes, que ya tienen acceso como suscriptores, manipular las solicitudes para acceder a datos que no deberían estar disponibles para ellos.

Impacto potencial

El impacto de esta vulnerabilidad podría ser significativo, ya que permite a los atacantes acceder a información sensible, lo que podría comprometer la privacidad de los usuarios y la integridad de los datos del negocio. Esto podría resultar en pérdida de confianza por parte de los clientes y posibles repercusiones legales.

Vector de explotación

Los atacantes suelen explotar esta vulnerabilidad manipulando las solicitudes HTTP para acceder a objetos que deberían estar restringidos, aprovechando su rol autenticado para eludir las restricciones de acceso.

Mitigación recomendada

Wordfence Intelligence indica que esta vulnerabilidad está corregida a partir de la versión 1.1.13. Actualiza wc-order-cancellation-return a la versión 1.1.13 o superior desde el panel de WordPress, WP-CLI o el proveedor oficial del componente. Antes de aplicar el cambio en producción, revisa compatibilidad en staging si el sitio tiene personalizaciones, dependencias críticas o una versión muy antigua. Después de actualizar, confirma que la versión instalada ya no queda por debajo de 1.1.13, limpia cachés y revisa logs de errores o intentos de explotación relacionados. Contrasta el detalle técnico con las referencias de origen enlazadas en esta ficha; no descargues paquetes desde fuentes no oficiales.

Señales de detección

Se deben monitorear los registros de acceso para detectar intentos inusuales de acceso a objetos o datos restringidos. Alertas sobre cambios en los permisos de usuario y accesos no autorizados también son indicativos de posibles intentos de explotación.

Alcance afectado

Las versiones del plugin 'Order Cancellation & Returns for WooCommerce' anteriores a la 1.1.10 son las que se ven afectadas. Es importante verificar las instalaciones para asegurar que no estén utilizando una versión vulnerable.

Vulnerabilidades relacionadas

HIGH PLUGIN

templately

Templately <= 3.7.1 - Authenticated (Contributor+) Arbitrary File Upload to Remote Code Execution via Gutenberg Cloud Import Attachment Filename Mismatch

MEDIUM PLUGIN

wp-event-solution

Eventin – Event Calendar, Tickets, Registration, Booking & WooCommerce < 4.1.20 - Authenticated (Contributor+) Information Exposure

MEDIUM PLUGIN

wp-event-solution

Eventin – Event Calendar, Tickets, Registration, Booking & WooCommerce < 4.1.20 - Authenticated (Contributor+) Information Exposure

MEDIUM PLUGIN

revolut-gateway-for-woocommerce

Revolut Gateway for WooCommerce < 4.22.10 - Missing Authorization

HIGH WORDPRESS

wp-core

WordPress Core <= 7.0.3 - Authenticated (Author+) Remote Code Execution via Malicious File Upload

CRITICAL PLUGIN

qa-heatmap-analytics

QA Assistants – Driven by data <= 5.2.0.0 - Unauthenticated Remote Code Execution

CRITICAL PLUGIN

wp-base-booking-of-appointments-services-and-events

WP BASE Booking of Appointments, Services and Events <= 6.3.0 - Unauthenticated Remote Code Execution

MEDIUM PLUGIN

ecab-taxi-booking-manager

E-cab Taxi Booking Manager for Woocommerce <= 2.0.3 - Missing Authorization

¿Tu WordPress podría estar expuesto?

Comprueba si tu web tiene esta vulnerabilidad

Nuestro analizador detecta plugins desactualizados, brechas de seguridad activas y vulnerabilidades conocidas en menos de 2 minutos, de forma gratuita.

Hacer el análisis gratis

Protección profesional para tu WordPress

¿Necesitas ayuda de un experto?

Nuestro servicio de mantenimiento y seguridad WordPress gestiona actualizaciones, parchea vulnerabilidades y monitoriza tu web de forma continua.

Hablar con un experto
Análisis WP Contacto

Tu privacidad nos importa

Usamos solo cookies técnicas hasta que elijas. Puedes aceptar, rechazar o configurar por categoría con la misma facilidad. Si aceptas analítica, usaremos un identificador anónimo para entender navegación, formularios, chat y análisis WP.

Asistente WP SeguridadWP.es

Asistencia sobre seguridad WordPress · Privacidad