Saltar al contenido

Fuente base de datos: Wordfence Intelligence

Kali Forms <= 2.4.16 - Authenticated (Contributor+) Insecure Direct Object Reference to Post Metadata Disclosure (Insecure Direct Object Reference (IDOR)) - version 2.4.17

PLUGIN MEDIUM CVE-2026-11580

Fuente base: Wordfence Intelligence. Contenido enriquecido por IA con revisión editorial interna. Contenido informativo. No se distribuye software.

Resumen ejecutivo

La extensión Kali Forms presenta una vulnerabilidad de tipo IDOR que permite la divulgación no autorizada de metadatos de publicaciones. Esta falla, con una severidad media, puede comprometer la información sensible de los usuarios con permisos de contribuidor y superior.

Contexto técnico

La vulnerabilidad se origina en la forma en que Kali Forms gestiona las referencias a objetos. Los atacantes autenticados con rol de contribuidor o superior pueden acceder a metadatos de publicaciones que no deberían estar a su alcance, exponiendo información sensible.

Impacto potencial

El impacto en la seguridad puede incluir la exposición de datos privados, lo que podría afectar la confianza de los usuarios y la integridad de la información en el sitio. Esto puede derivar en problemas legales y reputacionales si se divulga información sensible.

Vector de explotación

La explotación se realiza mediante la manipulación de solicitudes a la API de Kali Forms, lo que permite a los atacantes acceder a metadatos de publicaciones sin autorización adecuada.

Mitigación recomendada

Actualizar el plugin Kali Forms a la versión 2.4.17 o superior para cerrar la vulnerabilidad. Revisar los permisos de usuario para asegurar que solo los roles adecuados tengan acceso a información sensible. Implementar auditorías regulares de seguridad para detectar configuraciones inseguras.

Señales de detección

Revisar los logs de acceso en busca de solicitudes inusuales a la API de Kali Forms que intenten acceder a metadatos de publicaciones. Configuraciones de permisos incorrectas también pueden ser un indicativo de riesgo.

Alcance afectado

Las versiones afectadas son Kali Forms hasta la 2.4.16. Se recomienda verificar la instalación del plugin y aplicar la actualización correspondiente. No se han confirmado casos de explotación activa.

Vulnerabilidades relacionadas

MEDIUM PLUGIN

kali-forms

Kali Forms <= 2.4.8 - Insecure Direct Object Reference to Authenticated (Contributor+) Sensitive Form Data Exposure

MEDIUM PLUGIN

kali-forms

Contact Form builder with drag & drop - Kali Forms <= 2.3.36 - Insecure Direct Object Reference

¿Tu WordPress podría estar expuesto?

Comprueba si tu web tiene esta vulnerabilidad

Nuestro analizador detecta plugins desactualizados, brechas de seguridad activas y vulnerabilidades conocidas en menos de 2 minutos, de forma gratuita.

Hacer el análisis gratis

Protección profesional para tu WordPress

¿Necesitas ayuda de un experto?

Nuestro servicio de mantenimiento y seguridad WordPress gestiona actualizaciones, parchea vulnerabilidades y monitoriza tu web de forma continua.

Hablar con un experto
Análisis WP Contacto

Tu privacidad nos importa

Usamos solo cookies técnicas hasta que elijas. Puedes aceptar, rechazar o configurar por categoría con la misma facilidad. Si aceptas analítica, usaremos un identificador anónimo para entender navegación, formularios, chat y análisis WP.

Asistente WP SeguridadWP.es

Asistencia sobre seguridad WordPress · Privacidad