Saltar al contenido

Fuente base de datos: Wordfence Intelligence

Cozy Blocks <= 2.2.11 - Authenticated (Contributor+) Stored Cross-Site Scripting via 'postMeta.font.size' Block Attribute en Cozy Addons (Cross-Site Scripting (XSS)) - version 2.2.12

PLUGIN MEDIUM CVE-2026-15393

Fuente base: Wordfence Intelligence. Contenido enriquecido por IA con revisión editorial interna. Contenido informativo. No se distribuye software.

Resumen ejecutivo

Se ha identificado una vulnerabilidad de tipo Cross-Site Scripting (XSS) en el plugin Cozy Blocks, que afecta a las versiones hasta la 2.2.11. Este fallo permite a usuarios autenticados con rol de colaborador o superior inyectar scripts maliciosos, poniendo en riesgo la integridad del sitio.

Contexto técnico

La vulnerabilidad se encuentra en el atributo 'postMeta.font.size' del bloque Cozy Blocks, lo que permite a un atacante autenticado manipular datos que se almacenan y se muestran en el frontend, facilitando la ejecución de scripts no autorizados.

Impacto potencial

La explotación de esta vulnerabilidad puede comprometer la seguridad del sitio web, permitiendo a atacantes ejecutar código malicioso que afecte a otros usuarios y a la reputación del negocio. Además, puede dar lugar a la pérdida de datos o a un acceso no autorizado.

Vector de explotación

Generalmente, el ataque se lleva a cabo mediante la inyección de scripts en el atributo vulnerable, lo que puede ser realizado por usuarios con permisos de colaborador o superiores.

Mitigación recomendada

Actualizar el plugin Cozy Blocks a la versión 2.2.12 o superior para cerrar la vulnerabilidad. Revisar los permisos de usuario y restringir el acceso a roles innecesarios. Implementar medidas de seguridad adicionales como un firewall de aplicaciones web (WAF) para mitigar riesgos futuros.

Señales de detección

Monitorear los logs de acceso y errores en busca de actividades inusuales relacionadas con la edición de bloques o cambios en los metadatos de publicaciones.

Alcance afectado

Las versiones del plugin Cozy Blocks hasta la 2.2.11 están afectadas. No se han reportado casos de explotación en versiones posteriores a la 2.2.12.

Vulnerabilidades relacionadas

MEDIUM PLUGIN

cozy-addons

Cozy Blocks <= 2.2.11 - Authenticated (Contributor+) Stored Cross-Site Scripting via 'icon.view' Block Attribute

MEDIUM PLUGIN

cozy-addons

Cozy Blocks <= 2.2.11 - Authenticated (Contributor+) Stored Cross-Site Scripting via 'cozyCustomFont' Block Attribute

MEDIUM PLUGIN

cozy-addons

Cozy Blocks <= 2.1.6 - Authenticated (Contributor+) Stored Cross-Site Scripting

MEDIUM PLUGIN

cozy-addons

Cozy Blocks <= 2.0.18 - Authenticated (Contributor+) Stored Cross-Site Scripting

MEDIUM PLUGIN

cozy-addons

Cozy Blocks <= 2.0.15 - Authenticated (Contributor+) Stored Cross-Site Scripting

MEDIUM PLUGIN

cozy-addons

Cozy Blocks <= 2.0.11 - Authenticated (Contributor+) Stored Cross-Site Scripting

MEDIUM PLUGIN

cozy-addons

Freemius SDK <= 2.5.9 - Reflected Cross-Site Scripting via fs_request_get

¿Tu WordPress podría estar expuesto?

Comprueba si tu web tiene esta vulnerabilidad

Nuestro analizador detecta plugins desactualizados, brechas de seguridad activas y vulnerabilidades conocidas en menos de 2 minutos, de forma gratuita.

Hacer el análisis gratis

Protección profesional para tu WordPress

¿Necesitas ayuda de un experto?

Nuestro servicio de mantenimiento y seguridad WordPress gestiona actualizaciones, parchea vulnerabilidades y monitoriza tu web de forma continua.

Hablar con un experto
Análisis WP Contacto

Tu privacidad nos importa

Usamos solo cookies técnicas hasta que elijas. Puedes aceptar, rechazar o configurar por categoría con la misma facilidad. Si aceptas analítica, usaremos un identificador anónimo para entender navegación, formularios, chat y análisis WP.

Asistente WP SeguridadWP.es

Asistencia sobre seguridad WordPress · Privacidad