Saltar al contenido

Evaluación rápida de riesgos WordPress

Detecta vulnerabilidades, conflictos de plugins y riesgos de rendimiento.

Solicitar análisis gratuito

Fuente base de datos: Wordfence Intelligence

The Plus Addons for Elementor – Addons for Elementor, Page Templates, Widgets, Mega Menu, WooCommerce <= 6.4.7 - Incorrect Authorization to Authenticated (Author+) Arbitrary Draft Post Creation via 'post_type'

PLUGIN MEDIUM CVE-2026-2386

Fuente base: Wordfence Intelligence. Contenido enriquecido por IA con revisión editorial interna.

Resumen ejecutivo

Se ha identificado una vulnerabilidad de autorización incorrecta en el plugin 'The Plus Addons for Elementor', que permite a usuarios autenticados crear borradores arbitrarios. Esta falla afecta a las versiones del plugin hasta la 6.4.7 y se ha clasificado con una severidad media.

Contexto técnico

La vulnerabilidad se origina en un fallo de autorización que permite a los usuarios con rol de autor (o superior) crear entradas de tipo 'borrador' sin las debidas restricciones. Esto se produce al manipular el parámetro 'post_type' en las solicitudes, lo que facilita la creación de contenido no autorizado.

Impacto potencial

El impacto de esta vulnerabilidad puede ser significativo, ya que permite a los usuarios no privilegiados alterar el contenido del sitio, lo que podría llevar a la difusión de información errónea o la creación de contenido malicioso. Esto puede afectar la reputación del negocio y la confianza de los usuarios.

Vector de explotación

La explotación de esta vulnerabilidad generalmente se lleva a cabo mediante la modificación de solicitudes HTTP que incluyen el parámetro 'post_type', permitiendo a los atacantes con credenciales de autor crear borradores arbitrarios sin autorización adecuada.

Mitigación recomendada

Para mitigar esta vulnerabilidad, se recomienda actualizar el plugin 'The Plus Addons for Elementor' a la versión 6.4.8 o posterior. Además, se aconseja revisar los roles y permisos de los usuarios en el sitio para limitar la creación de contenido a usuarios autorizados.

Señales de detección

Se pueden detectar intentos de explotación observando registros de actividad inusuales que muestren la creación de borradores por parte de usuarios que no deberían tener esa capacidad. También se deben monitorizar las solicitudes HTTP que manipulan el parámetro 'post_type'.

Alcance afectado

Las versiones del plugin afectadas son todas las anteriores a la 6.4.8. Esto incluye todas las instalaciones del plugin hasta la versión 6.4.7.

Vulnerabilidades relacionadas

MEDIUM PLUGIN

the-plus-addons-for-elementor-page-builder

The Plus Addons for Elementor – Addons for Elementor, Page Templates, Widgets, Mega Menu, WooCommerce <= 6.4.7 - Unauthenticated Email Relay

MEDIUM PLUGIN

the-plus-addons-for-elementor-page-builder

The Plus Addons for Elementor – Elementor Addons, Page Templates, Widgets, Mega Menu, WooCommerce <= 6.0.3 - Authenticated (Contributor+) Sensitive Information Exposure via Elementor Templates

MEDIUM PLUGIN

the-plus-addons-for-elementor-page-builder

The Plus Addons for Elementor – Elementor Addons, Page Templates, Widgets, Mega Menu, WooCommerce <= 5.6.11 - Authenticated (Contributor+) Sensitive Information Exposure via content_template

¿Tu WordPress podría estar expuesto?

Comprueba si tu web tiene esta vulnerabilidad

Nuestro analizador detecta plugins desactualizados, brechas de seguridad activas y vulnerabilidades conocidas en menos de 2 minutos, de forma gratuita.

Hacer el análisis gratis

Protección profesional para tu WordPress

¿Necesitas ayuda de un experto?

Nuestro servicio de mantenimiento y seguridad WordPress gestiona actualizaciones, parchea vulnerabilidades y monitoriza tu web de forma continua.

Hablar con un experto
Análisis WP Contacto

Tu privacidad nos importa

Usamos solo cookies técnicas hasta que elijas. Puedes aceptar, rechazar o configurar por categoría con la misma facilidad. Si aceptas analítica, usaremos un identificador anónimo para entender navegación, formularios, chat y análisis WP.

Asistente WP SeguridadWP.es

Asistencia sobre seguridad WordPress · Privacidad