Saltar al contenido

Fuente base de datos: Wordfence Intelligence

Advanced Custom Fields: Font Awesome Field <= 5.0.2 - Authenticated (Subscriber+) Stored Cross-Site Scripting via JSON Field en Advanced Custom Fields Font Awesome (Cross-Site Scripting (XSS)) - version 6.0.0

PLUGIN MEDIUM CVE-2026-6415

Fuente base: Wordfence Intelligence. Contenido enriquecido por IA con revisión editorial interna. Contenido informativo. No se distribuye software.

Resumen ejecutivo

Se ha identificado una vulnerabilidad de tipo Cross-Site Scripting (XSS) en el plugin Advanced Custom Fields: Font Awesome Field, que afecta a las versiones hasta la 5.0.2. Esta falla permite a usuarios autenticados con rol de suscriptor o superior inyectar scripts maliciosos, comprometiendo la seguridad del sitio web.

Contexto técnico

La vulnerabilidad se manifiesta a través de un campo JSON que permite la inyección de código malicioso. La superficie de ataque se encuentra en la interacción de usuarios autenticados con el plugin, facilitando la explotación mediante la manipulación de datos introducidos en el campo afectado.

Impacto potencial

El impacto de esta vulnerabilidad puede ser significativo, ya que permite a un atacante ejecutar scripts en el navegador de otros usuarios, potencialmente robando información sensible o alterando la funcionalidad del sitio. Esto puede resultar en pérdida de confianza de los usuarios y daños a la reputación del negocio.

Vector de explotación

La explotación de esta vulnerabilidad se realiza mediante la inyección de código JavaScript en el campo JSON del plugin, lo que permite a un atacante ejecutar scripts en el contexto del navegador de otros usuarios autenticados.

Mitigación recomendada

Actualizar el plugin Advanced Custom Fields: Font Awesome Field a la versión 6.0.0 o superior. Revisar y sanitizar los datos introducidos en campos JSON para prevenir inyecciones de código. Implementar políticas de seguridad de contenido (CSP) para mitigar el riesgo de ejecución de scripts maliciosos.

Señales de detección

Señales de posible explotación incluyen la aparición de scripts inusuales en los logs de actividad de usuarios y cambios inesperados en los campos JSON del plugin.

Alcance afectado

Las versiones afectadas son todas las anteriores a la 6.0.0 del plugin Advanced Custom Fields: Font Awesome Field. No se han confirmado casos en versiones posteriores.

Vulnerabilidades relacionadas

MEDIUM PLUGIN

advanced-custom-fields-font-awesome

Advanced Custom Fields: Font Awesome <= 5.0.1 - Authenticated (Contributor+) Stored Cross-Site Scripting

¿Tu WordPress podría estar expuesto?

Comprueba si tu web tiene esta vulnerabilidad

Nuestro analizador detecta plugins desactualizados, brechas de seguridad activas y vulnerabilidades conocidas en menos de 2 minutos, de forma gratuita.

Hacer el análisis gratis

Protección profesional para tu WordPress

¿Necesitas ayuda de un experto?

Nuestro servicio de mantenimiento y seguridad WordPress gestiona actualizaciones, parchea vulnerabilidades y monitoriza tu web de forma continua.

Hablar con un experto
Análisis WP Contacto

Tu privacidad nos importa

Usamos solo cookies técnicas hasta que elijas. Puedes aceptar, rechazar o configurar por categoría con la misma facilidad. Si aceptas analítica, usaremos un identificador anónimo para entender navegación, formularios, chat y análisis WP.

Asistente WP SeguridadWP.es

Asistencia sobre seguridad WordPress · Privacidad