Saltar al contenido

Fuente base de datos: Wordfence Intelligence

WP DSGVO Tools (GDPR) <= 3.1.39 - Missing Authorization to Unauthenticated Sensitive Personal Data Disclosure via subject-access-request AJAX Endpoint (process_now/is_ajax Parameters) en Shapepress Dsgvo (falta de autorizacion) - version 3.1.40

PLUGIN MEDIUM CVE-2026-10034

Fuente base: Wordfence Intelligence. Contenido enriquecido por IA con revisión editorial interna. Contenido informativo. No se distribuye software.

Resumen ejecutivo

Se ha identificado una vulnerabilidad en WP DSGVO Tools que permite la divulgación no autorizada de datos personales sensibles a través de un endpoint AJAX. Esto puede comprometer la privacidad de los usuarios y la conformidad con la normativa GDPR.

Contexto técnico

El fallo se localiza en el plugin WP DSGVO Tools (GDPR) en versiones hasta la 3.1.39, donde no se requiere autenticación para acceder a datos sensibles mediante el endpoint subject-access-request. Esto permite a un atacante no autenticado realizar solicitudes y obtener información personal.

Impacto potencial

La explotación de esta vulnerabilidad puede resultar en la divulgación de datos personales de los usuarios, lo que podría acarrear sanciones legales por incumplimiento de la GDPR y dañar la reputación de la organización.

Vector de explotación

Los atacantes pueden aprovechar esta vulnerabilidad enviando solicitudes AJAX maliciosas al endpoint afectado, lo que les permite acceder a información sensible sin autenticación previa.

Mitigación recomendada

Actualizar el plugin WP DSGVO Tools a la versión 3.1.40 o superior para corregir la vulnerabilidad. Revisar los logs de acceso para identificar posibles intentos de explotación. Implementar medidas de seguridad adicionales, como la limitación de acceso a endpoints sensibles.

Señales de detección

Señales a observar incluyen solicitudes AJAX inusuales al endpoint subject-access-request y accesos no autenticados en los registros del servidor.

Alcance afectado

Las versiones afectadas son todas las anteriores a la 3.1.40 del plugin WP DSGVO Tools. No se han reportado casos en versiones posteriores.

Vulnerabilidades relacionadas

CRITICAL PLUGIN

shapepress-dsgvo

WP DSGVO Tools (GDPR) <= 3.1.38 - Missing Authorization to Unauthenticated Account Destruction of Non-Admin Users

HIGH PLUGIN

shapepress-dsgvo

WP DSGVO Tools (GDPR) <= 3.1.23 - Unauthenticated Arbitrary Post Deletion

¿Tu WordPress podría estar expuesto?

Comprueba si tu web tiene esta vulnerabilidad

Nuestro analizador detecta plugins desactualizados, brechas de seguridad activas y vulnerabilidades conocidas en menos de 2 minutos, de forma gratuita.

Hacer el análisis gratis

Protección profesional para tu WordPress

¿Necesitas ayuda de un experto?

Nuestro servicio de mantenimiento y seguridad WordPress gestiona actualizaciones, parchea vulnerabilidades y monitoriza tu web de forma continua.

Hablar con un experto
Análisis WP Contacto

Tu privacidad nos importa

Usamos solo cookies técnicas hasta que elijas. Puedes aceptar, rechazar o configurar por categoría con la misma facilidad. Si aceptas analítica, usaremos un identificador anónimo para entender navegación, formularios, chat y análisis WP.

Asistente WP SeguridadWP.es

Asistencia sobre seguridad WordPress · Privacidad