Saltar al contenido

Fuente base de datos: Wordfence Intelligence

PDF Invoices & Packing Slips for WooCommerce < 5.9.0 - Authenticated (Shop manager+) PHP Object Injection en Woocommerce PDF Invoices Packing Slips

PLUGIN MEDIUM CVE-2026-39472

Fuente base: Wordfence Intelligence. Contenido enriquecido por IA con revisión editorial interna. Contenido informativo. No se distribuye software.

Resumen ejecutivo

Una vulnerabilidad de ejecución remota de código (RCE) ha sido identificada en el plugin PDF Invoices & Packing Slips para WooCommerce en versiones anteriores a 5.9.0. Esta falla permite a usuarios autenticados con privilegios de gestor de tienda ejecutar código PHP malicioso, lo que puede comprometer la seguridad del sitio.

Contexto técnico

El fallo se origina en la inadecuada validación de datos en el plugin, permitiendo que un gestor de tienda (Shop manager) inyecte objetos PHP a través de solicitudes maliciosas. La superficie de ataque se centra en las funciones que manejan la generación de facturas y albaranes, donde se puede manipular la entrada para ejecutar código no autorizado.

Impacto potencial

La explotación de esta vulnerabilidad puede resultar en la ejecución de código arbitrario en el servidor, lo que podría llevar al robo de datos sensibles o a la toma de control del sitio. Esto representa un riesgo significativo para la integridad de la información y la confianza de los clientes.

Vector de explotación

Los atacantes pueden explotar esta vulnerabilidad enviando solicitudes manipuladas a las funciones del plugin que procesan las facturas, utilizando credenciales de usuario con permisos de gestor de tienda.

Mitigación recomendada

Actualizar el plugin PDF Invoices & Packing Slips a la versión 5.9.0 o superior para corregir la vulnerabilidad. Revisar y restringir los permisos de los usuarios con acceso al panel de administración, limitando el número de gestores de tienda. Implementar medidas de seguridad adicionales como un firewall de aplicaciones web (WAF) para filtrar solicitudes maliciosas.

Señales de detección

Monitorear los registros de acceso en busca de solicitudes inusuales que intenten manipular la generación de facturas, así como cambios inesperados en archivos del plugin.

Alcance afectado

Las versiones del plugin PDF Invoices & Packing Slips anteriores a 5.9.0 están afectadas. No se han confirmado casos en versiones posteriores.

Vulnerabilidades relacionadas

MEDIUM PLUGIN

woocommerce-pdf-invoices-packing-slips

PDF Invoices & Packing Slips for WooCommerce <= 5.6.0 - Missing Authorization to Authenticated (Subscriber+) Peppol Identifier Modification

MEDIUM PLUGIN

woocommerce-pdf-invoices-packing-slips

WooCommerce PDF Invoices & Packing Slips <= 4.9.1 - Missing Authorization

MEDIUM PLUGIN

woocommerce-pdf-invoices-packing-slips

WooCommerce PDF Invoices & Packing Slips <= 3.8.6 - Missing Authorization

HIGH PLUGIN

woocommerce-pdf-invoices-packing-slips

PDF Invoices & Packing Slips for WooCommerce <= 3.8.0 - Unauthenticated Server-Side Request Forgery

MEDIUM PLUGIN

woocommerce-pdf-invoices-packing-slips

WooCommerce PDF Invoices & Packing Slips <= 3.2.5 - Cross Site Request Forgery

¿Tu WordPress podría estar expuesto?

Comprueba si tu web tiene esta vulnerabilidad

Nuestro analizador detecta plugins desactualizados, brechas de seguridad activas y vulnerabilidades conocidas en menos de 2 minutos, de forma gratuita.

Hacer el análisis gratis

Protección profesional para tu WordPress

¿Necesitas ayuda de un experto?

Nuestro servicio de mantenimiento y seguridad WordPress gestiona actualizaciones, parchea vulnerabilidades y monitoriza tu web de forma continua.

Hablar con un experto
Análisis WP Contacto

Tu privacidad nos importa

Usamos solo cookies técnicas hasta que elijas. Puedes aceptar, rechazar o configurar por categoría con la misma facilidad. Si aceptas analítica, usaremos un identificador anónimo para entender navegación, formularios, chat y análisis WP.

Asistente WP SeguridadWP.es

Asistencia sobre seguridad WordPress · Privacidad