Saltar al contenido

Fuente base de datos: Wordfence Intelligence

Salon Booking System – Free Version <= 10.30.24 - Unauthenticated Insecure Direct Object Reference (vulnerabilidad) - version 10.30.25

PLUGIN MEDIUM CVE-2026-40768

Fuente base: Wordfence Intelligence. Contenido enriquecido por IA con revisión editorial interna. Contenido informativo. No se distribuye software.

Resumen ejecutivo

Se ha identificado una vulnerabilidad de tipo 'Insecure Direct Object Reference' en el plugin Salon Booking System, que puede permitir el acceso no autorizado a objetos sensibles. Esta falla, clasificada como de severidad media, afecta a las versiones anteriores a 10.30.25, lo que puede comprometer la integridad de los datos de los usuarios.

Contexto técnico

La vulnerabilidad se presenta en la versión gratuita del plugin Salon Booking System, donde un atacante puede acceder a recursos sin la debida autenticación, lo que permite la manipulación de objetos internos. Esta situación se agrava en entornos donde no se implementan controles de acceso adecuados.

Impacto potencial

El impacto de esta vulnerabilidad puede incluir la exposición de datos sensibles de los usuarios y la posibilidad de realizar acciones no autorizadas dentro de la aplicación. Esto podría dañar la reputación de la empresa y resultar en pérdidas financieras debido a la falta de confianza por parte de los clientes.

Vector de explotación

Los atacantes podrían explotar esta vulnerabilidad enviando solicitudes directas que omiten la autenticación, accediendo así a objetos que deberían estar protegidos.

Mitigación recomendada

Actualizar el plugin Salon Booking System a la versión 10.30.25 o posterior. Revisar y reforzar los controles de acceso en la configuración del plugin. Realizar auditorías de seguridad periódicas para detectar posibles configuraciones incorrectas.

Señales de detección

Monitorear los logs de acceso en busca de patrones inusuales de solicitudes que intenten acceder a objetos sin autenticación.

Alcance afectado

La vulnerabilidad afecta a todas las instalaciones del plugin Salon Booking System en versiones anteriores a 10.30.25. No se han reportado casos en versiones posteriores.

Vulnerabilidades relacionadas

MEDIUM PLUGIN

salon-booking-system

Salon Booking System <= 10.22 - Missing Authorization to Unauthenticated AJAX Actions Execution

MEDIUM PLUGIN

salon-booking-system

Salon booking system <= 10.8.1 - Unauthenticated Open Redirect

CRITICAL PLUGIN

salon-booking-system

Salon Booking System <= 10.2 - Unauthenticated Arbitrary File Upload

CRITICAL PLUGIN

salon-booking-system

Salon booking system <= 9.9 - Unauthenticated Arbitrary File Deletion

CRITICAL PLUGIN

salon-booking-system

Salon booking system <= 9.5 - Unauthenticated Arbitrary File Upload

¿Tu WordPress podría estar expuesto?

Comprueba si tu web tiene esta vulnerabilidad

Nuestro analizador detecta plugins desactualizados, brechas de seguridad activas y vulnerabilidades conocidas en menos de 2 minutos, de forma gratuita.

Hacer el análisis gratis

Protección profesional para tu WordPress

¿Necesitas ayuda de un experto?

Nuestro servicio de mantenimiento y seguridad WordPress gestiona actualizaciones, parchea vulnerabilidades y monitoriza tu web de forma continua.

Hablar con un experto
Análisis WP Contacto

Tu privacidad nos importa

Usamos solo cookies técnicas hasta que elijas. Puedes aceptar, rechazar o configurar por categoría con la misma facilidad. Si aceptas analítica, usaremos un identificador anónimo para entender navegación, formularios, chat y análisis WP.

Asistente WP SeguridadWP.es

Asistencia sobre seguridad WordPress · Privacidad