Saltar al contenido

Fuente base de datos: Wordfence Intelligence

Reviews and Rating <= 1.1.4 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Modification via sync_reviews AJAX Action en Reviews AND Rating Docplanner (falta de autorizacion)

PLUGIN MEDIUM CVE-2026-9619

Fuente base: Wordfence Intelligence. Contenido enriquecido por IA con revisión editorial interna. Contenido informativo. No se distribuye software.

Resumen ejecutivo

Se ha identificado una vulnerabilidad en el plugin Reviews and Rating hasta la versión 1.1.4, que permite modificaciones arbitrarias para usuarios autenticados con rol de suscriptor o superior. Esta falla puede comprometer la integridad de los datos en el sitio web, afectando su operatividad.

Contexto técnico

La vulnerabilidad se origina en la falta de autorización adecuada en la acción AJAX 'sync_reviews', permitiendo a usuarios autenticados realizar modificaciones no autorizadas en las reseñas. Esto expone el sistema a ataques internos, donde un atacante podría alterar contenido crítico sin los permisos necesarios.

Impacto potencial

El impacto de esta vulnerabilidad puede ser significativo, ya que permite a usuarios no autorizados modificar reseñas, lo que puede afectar la reputación del negocio y la confianza de los usuarios. Además, podría ser utilizado como vector para ataques más complejos si se combina con otras vulnerabilidades.

Vector de explotación

La explotación de esta vulnerabilidad se realiza a través de solicitudes AJAX maliciosas enviadas por usuarios autenticados que aprovechan la falta de controles de acceso en la función 'sync_reviews'.

Mitigación recomendada

Actualizar el plugin Reviews and Rating a la versión 1.1.4 o superior para corregir la vulnerabilidad. Revisar los permisos de los roles de usuario en el sitio para limitar accesos innecesarios. Implementar medidas de monitoreo para detectar actividades sospechosas relacionadas con modificaciones de reseñas.

Señales de detección

Revisar los logs de acceso para identificar solicitudes AJAX inusuales a la acción 'sync_reviews' por parte de usuarios autenticados. Configuraciones de permisos que permitan modificaciones no esperadas también son señales de alerta.

Alcance afectado

Las versiones del plugin Reviews and Rating hasta la 1.1.4 están afectadas. No se han confirmado casos en versiones posteriores ni en otros plugins relacionados.

¿Tu WordPress podría estar expuesto?

Comprueba si tu web tiene esta vulnerabilidad

Nuestro analizador detecta plugins desactualizados, brechas de seguridad activas y vulnerabilidades conocidas en menos de 2 minutos, de forma gratuita.

Hacer el análisis gratis

Protección profesional para tu WordPress

¿Necesitas ayuda de un experto?

Nuestro servicio de mantenimiento y seguridad WordPress gestiona actualizaciones, parchea vulnerabilidades y monitoriza tu web de forma continua.

Hablar con un experto
Análisis WP Contacto

Tu privacidad nos importa

Usamos solo cookies técnicas hasta que elijas. Puedes aceptar, rechazar o configurar por categoría con la misma facilidad. Si aceptas analítica, usaremos un identificador anónimo para entender navegación, formularios, chat y análisis WP.

Asistente WP SeguridadWP.es

Asistencia sobre seguridad WordPress · Privacidad