Saltar al contenido

Fuente base de datos: Wordfence Intelligence

Woody Code Snippets – Insert PHP, CSS, JS, and Header/Footer Scripts <= 2.7.1 - Authenticated (Contributor+) Remote Code Execution (ejecucion remota de codigo (RCE)) - version 2.7.2

PLUGIN HIGH CVE-2026-25366

Fuente base: Wordfence Intelligence. Contenido enriquecido por IA con revisión editorial interna. Contenido informativo. No se distribuye software.

Resumen ejecutivo

Se ha identificado una vulnerabilidad crítica de ejecución remota de código (RCE) en el plugin Woody Code Snippets, que afecta a versiones anteriores a 2.7.2. Esta falla permite a usuarios autenticados con permisos de contribuidor ejecutar código malicioso, comprometiendo gravemente la seguridad del sitio.

Contexto técnico

La vulnerabilidad se encuentra en el plugin Woody Code Snippets, específicamente en su capacidad para ejecutar código PHP, CSS y JS. La exposición se produce cuando un usuario autenticado, con rol de contribuidor o superior, puede inyectar y ejecutar código arbitrario en el servidor.

Impacto potencial

El impacto de esta vulnerabilidad puede ser significativo, ya que permite a atacantes con acceso limitado comprometer la integridad del servidor y potencialmente acceder a datos sensibles. Esto puede resultar en pérdida de confianza de los usuarios y daños a la reputación del negocio.

Vector de explotación

La explotación se realiza mediante la inyección de código malicioso a través de la interfaz del plugin, lo que permite la ejecución de comandos en el servidor sin necesidad de privilegios elevados.

Mitigación recomendada

Actualizar el plugin Woody Code Snippets a la versión 2.7.2 o superior para cerrar la vulnerabilidad. Revisar los registros de acceso para identificar actividades sospechosas relacionadas con la ejecución de código. Implementar controles de acceso más estrictos para usuarios con permisos de contribuidor.

Señales de detección

Señales de riesgo incluyen registros de ejecución de código no autorizado y cambios inesperados en la configuración del plugin. Monitorizar la actividad de usuarios con permisos de contribuidor puede ayudar a detectar accesos indebidos.

Alcance afectado

Las versiones afectadas son todas las anteriores a la 2.7.2 del plugin Woody Code Snippets. No se han confirmado casos en otras versiones o plugins relacionados.

Vulnerabilidades relacionadas

CRITICAL PLUGIN

insert-php

Woody code snippets – Insert Header Footer Code, AdSense Ads <= 2.5.0 -Authenticated (Contributor+) Remote Code Execution

¿Tu WordPress podría estar expuesto?

Comprueba si tu web tiene esta vulnerabilidad

Nuestro analizador detecta plugins desactualizados, brechas de seguridad activas y vulnerabilidades conocidas en menos de 2 minutos, de forma gratuita.

Hacer el análisis gratis

Protección profesional para tu WordPress

¿Necesitas ayuda de un experto?

Nuestro servicio de mantenimiento y seguridad WordPress gestiona actualizaciones, parchea vulnerabilidades y monitoriza tu web de forma continua.

Hablar con un experto
Análisis WP Contacto

Tu privacidad nos importa

Usamos solo cookies técnicas hasta que elijas. Puedes aceptar, rechazar o configurar por categoría con la misma facilidad. Si aceptas analítica, usaremos un identificador anónimo para entender navegación, formularios, chat y análisis WP.

Asistente WP SeguridadWP.es

Asistencia sobre seguridad WordPress · Privacidad