Saltar al contenido

Fuente base de datos: Wordfence Intelligence

Pagelayer <= 2.0.9 - Incorrect Authorization to Authenticated (Contributor+) Mail Relay Configuration via 'contacts' (vulnerabilidad) - version 2.1.0

PLUGIN MEDIUM CVE-2026-2470

Fuente base: Wordfence Intelligence. Contenido enriquecido por IA con revisión editorial interna. Contenido informativo. No se distribuye software.

Resumen ejecutivo

Se ha identificado una vulnerabilidad en el plugin Pagelayer (versiones hasta 2.0.9) que permite una configuración incorrecta del relay de correo para usuarios autenticados con rol de colaborador o superior. Esta situación puede comprometer la seguridad del sistema y permitir el abuso de la funcionalidad de envío de correos.

Contexto técnico

La vulnerabilidad se origina en la configuración de Mail Relay dentro del plugin Pagelayer, donde se permite a usuarios autenticados (Contribuidor y superiores) realizar configuraciones inapropiadas. Esto se traduce en un vector de ataque que puede ser explotado para enviar correos no autorizados desde el servidor.

Impacto potencial

El impacto de esta vulnerabilidad puede ser medio, afectando la integridad del sistema y la reputación de la organización al permitir el envío de correos no deseados, lo que podría resultar en listas negras de IP y problemas de entrega de correo.

Vector de explotación

El fallo puede ser explotado por usuarios autenticados que manipulan la configuración del relay de correo, permitiendo el envío de mensajes no autorizados.

Mitigación recomendada

Actualizar el plugin Pagelayer a la versión 2.1.0 o superior para corregir la vulnerabilidad. Revisar y restringir los permisos de los usuarios autenticados para evitar configuraciones inapropiadas. Implementar un monitoreo sobre el uso del sistema de envío de correos para detectar actividades sospechosas.

Señales de detección

Buscar en los logs del servidor señales de envíos de correos inusuales o configuraciones cambiadas en el plugin Pagelayer que no coincidan con las políticas establecidas.

Alcance afectado

Las versiones afectadas son todas las versiones de Pagelayer hasta la 2.0.9. La versión 2.1.0 y posteriores no están afectadas.

Vulnerabilidades relacionadas

MEDIUM PLUGIN

pagelayer

Page Builder: Pagelayer – Drag and Drop website builder <= 2.0.9 - Authenticated (Contributor+) Stored Cross-Site Scripting via Anchor Block

MEDIUM PLUGIN

pagelayer

Page Builder: Pagelayer <= 2.0.8 - Authenticated (Contributor+) Stored Cross-Site Scripting via Button Widget Custom Attributes

MEDIUM PLUGIN

pagelayer

Pagelayer <= 2.0.7 - Improper Neutralization of CRLF Sequences to Unauthenticated Email Header Injection via 'email'

MEDIUM PLUGIN

pagelayer

PageLayer <= 2.0.8 - Authenticated (Contributor+) Information Exposure

MEDIUM PLUGIN

pagelayer

Page Builder: Pagelayer – Drag and Drop website builder <= 2.0.5 - Authenticated (Author+) Insecure Direct Object Reference

MEDIUM PLUGIN

pagelayer

Page Builder: Pagelayer – Drag and Drop website builder <= 2.0.0 - Reflected Cross-Site Scripting via login_url Parameter

MEDIUM PLUGIN

pagelayer

Page Builder: Pagelayer – Drag and Drop website builder <= 2.0.0 - Authenticated (Contributor+) Stored Cross-Site Scripting via Button Link

MEDIUM PLUGIN

pagelayer

Page Builder: Pagelayer – Drag and Drop website builder <= 1.9.9 - Missing Authorization to Authenticated (Contributor+) Post Publication

¿Tu WordPress podría estar expuesto?

Comprueba si tu web tiene esta vulnerabilidad

Nuestro analizador detecta plugins desactualizados, brechas de seguridad activas y vulnerabilidades conocidas en menos de 2 minutos, de forma gratuita.

Hacer el análisis gratis

Protección profesional para tu WordPress

¿Necesitas ayuda de un experto?

Nuestro servicio de mantenimiento y seguridad WordPress gestiona actualizaciones, parchea vulnerabilidades y monitoriza tu web de forma continua.

Hablar con un experto
Análisis WP Contacto

Tu privacidad nos importa

Usamos solo cookies técnicas hasta que elijas. Puedes aceptar, rechazar o configurar por categoría con la misma facilidad. Si aceptas analítica, usaremos un identificador anónimo para entender navegación, formularios, chat y análisis WP.

Asistente WP SeguridadWP.es

Asistencia sobre seguridad WordPress · Privacidad