Saltar al contenido

Fuente base de datos: Wordfence Intelligence

Demi <= 0.0.8 - Unauthenticated Information Exposure to Arbitrary Directory Copy en Demi Backup Migration (vulnerabilidad) - version 0.0.9

PLUGIN MEDIUM CVE-2026-15012

Fuente base: Wordfence Intelligence. Contenido enriquecido por IA con revisión editorial interna. Contenido informativo. No se distribuye software.

Resumen ejecutivo

La versión 0.0.8 del plugin Demi Backup Migration presenta una vulnerabilidad que permite la exposición no autenticada de información sensible a través de la copia de directorios arbitrarios. Esto puede comprometer la seguridad de los datos y la integridad operativa del sitio web.

Contexto técnico

El fallo se origina en un bypass de autenticación que permite a un atacante acceder a información sensible sin necesidad de credenciales. La superficie de ataque se centra en la capacidad de copiar directorios arbitrarios, lo que expone datos críticos almacenados en el servidor.

Impacto potencial

La explotación de esta vulnerabilidad puede llevar a la divulgación de información sensible, afectando la confidencialidad de los datos y potencialmente dañando la reputación del negocio. Un atacante podría acceder a archivos que no deberían ser públicos, lo que incrementa el riesgo de ataques adicionales.

Vector de explotación

La explotación generalmente se realiza mediante la manipulación de solicitudes HTTP para acceder a rutas de directorios no protegidas, permitiendo la descarga de archivos sensibles sin autenticación previa.

Mitigación recomendada

Actualizar el plugin Demi Backup Migration a la versión 0.0.9 o superior para cerrar la vulnerabilidad. Revisar los permisos de acceso a los directorios para asegurar que solo los usuarios autorizados puedan acceder a información crítica. Implementar medidas de seguridad adicionales como firewalls y monitoreo de logs para detectar accesos no autorizados.

Señales de detección

Monitorear logs de acceso en busca de solicitudes inusuales que intenten acceder a directorios sensibles, así como configuraciones de permisos que permitan accesos no autorizados.

Alcance afectado

La vulnerabilidad afecta a todas las instalaciones del plugin Demi Backup Migration en versiones hasta 0.0.8. No se han confirmado casos en versiones posteriores.

Vulnerabilidades relacionadas

HIGH PLUGIN

demi-backup-migration

Demi <= 0.0.6 - Unauthenticated Arbitrary Directory Deletion via demi_restore_step AJAX action

¿Tu WordPress podría estar expuesto?

Comprueba si tu web tiene esta vulnerabilidad

Nuestro analizador detecta plugins desactualizados, brechas de seguridad activas y vulnerabilidades conocidas en menos de 2 minutos, de forma gratuita.

Hacer el análisis gratis

Protección profesional para tu WordPress

¿Necesitas ayuda de un experto?

Nuestro servicio de mantenimiento y seguridad WordPress gestiona actualizaciones, parchea vulnerabilidades y monitoriza tu web de forma continua.

Hablar con un experto
Análisis WP Contacto

Tu privacidad nos importa

Usamos solo cookies técnicas hasta que elijas. Puedes aceptar, rechazar o configurar por categoría con la misma facilidad. Si aceptas analítica, usaremos un identificador anónimo para entender navegación, formularios, chat y análisis WP.

Asistente WP SeguridadWP.es

Asistencia sobre seguridad WordPress · Privacidad