Saltar al contenido

Slider Revolution 7.0.0 - 7.0.14 - Incorrect Authorization to Authenticated (Contributor+) Sensitive Information Exposure en Revslider (vulnerabilidad) - version 7.0.15

PLUGIN MEDIUM CVE-2026-9048

Datos técnicos procedentes de Wordfence Intelligence. Análisis y contenido explicativo elaborados por SeguridadWP mediante un proceso editorial asistido por IA. Contenido informativo. No se distribuye software.

Resumen ejecutivo

Se ha identificado una vulnerabilidad en el plugin Slider Revolution (versiones 7.0.0 a 7.0.14) que permite la exposición no autorizada de información sensible. Esto puede comprometer la seguridad de los usuarios autenticados con permisos de contribuyente y afectar la integridad del sitio web.

Contexto técnico

La vulnerabilidad se origina en un fallo de autorización incorrecta que permite a usuarios autenticados con rol de contribuyente acceder a información sensible. La superficie de ataque se centra en las funcionalidades del plugin que gestionan el contenido y la configuración del slider.

Impacto potencial

La explotación de esta vulnerabilidad podría llevar a la divulgación de datos sensibles, afectando la confianza de los usuarios y la reputación del negocio. Esto podría resultar en pérdidas financieras y en la necesidad de implementar medidas de respuesta ante incidentes.

Vector de explotación

Los atacantes pueden aprovechar esta vulnerabilidad accediendo a funciones específicas del plugin que no están adecuadamente protegidas, permitiendo así la exposición de información sensible.

Mitigación recomendada

Actualizar el plugin Slider Revolution a la versión 7.0.15 o posterior para corregir la vulnerabilidad. Revisar los roles y permisos de los usuarios para limitar el acceso a información sensible. Implementar medidas de seguridad adicionales, como la auditoría de logs y la monitorización de accesos no autorizados.

Señales de detección

Buscar en los logs de acceso patrones inusuales de usuarios con rol de contribuyente que intentan acceder a información restringida.

Alcance afectado

Las versiones afectadas son Slider Revolution desde la 7.0.0 hasta la 7.0.14. No se han confirmado otras versiones o escenarios adicionales.

Vulnerabilidades relacionadas

MEDIUM PLUGIN

revslider

Slider Revolution 6.0.0-6.7.55 and 7.0.0-7.0.14 - Missing Authorization to Authenticated (Contributor+) Arbitrary Plugin Deactivation

MEDIUM PLUGIN

revslider

Slider Revolution <= 7.0.9 - Unauthenticated Sensitive Information Exposure via 'sliders/stream'

HIGH PLUGIN

revslider

Slider Revolution 7.0.0 - 7.0.10 - Authenticated (Subscriber+) Arbitrary File Upload via _get_media_url

MEDIUM PLUGIN

revslider

Slider Revolution <= 6.7.37 - Missing Authorization to Authenticated (Contributor+) Arbitrary File Read

MEDIUM PLUGIN

revslider

Slider Revolution <= 6.7.36 - Authenticated (Contributor+) Arbitrary File Read via 'used_svg' and 'used_images'

MEDIUM PLUGIN

revslider

Slider Revolution <= 6.7.18 - Authenticated (Author+) Stored Cross-Site Scripting via SVG File Upload

MEDIUM PLUGIN

revslider

Slider Revolution <= 6.7.13 - Authenticated (Administrator+) Stored Cross-Site Scripting

MEDIUM PLUGIN

revslider

Slider Revolution <= 6.7.10 - Authenticated (Contributor+) Stored Cross-Site Scripting via Elementor wrapperid and zindex

¿Tu WordPress podría estar expuesto?

Comprueba si tu web tiene esta vulnerabilidad

Nuestro analizador detecta plugins desactualizados, brechas de seguridad activas y vulnerabilidades conocidas en menos de 2 minutos, de forma gratuita.

Hacer el análisis gratis

Protección profesional para tu WordPress

¿Necesitas ayuda de un experto?

Nuestro servicio de mantenimiento y seguridad WordPress gestiona actualizaciones, parchea vulnerabilidades y monitoriza tu web de forma continua.

Hablar con un experto
Análisis WP Contacto

Tu privacidad nos importa

Usamos solo cookies técnicas hasta que elijas. Puedes aceptar, rechazar o configurar por categoría con la misma facilidad. Si aceptas analítica, usaremos un identificador anónimo para entender navegación, formularios, chat y análisis WP.

Asistente WP SeguridadWP.es

Asistencia sobre seguridad WordPress · Privacidad