Saltar al contenido

Fuente base de datos: Wordfence Intelligence

FleekDash V2 <= 2.6.2.2 - Missing Authorization to Authenticated (Subscriber+) Administrator Account Takeover via /users/{id} REST Endpoint (falta de autorizacion) - version 2.6.2.5

PLUGIN HIGH CVE-2026-14356

Fuente base: Wordfence Intelligence. Contenido enriquecido por IA con revisión editorial interna. Contenido informativo. No se distribuye software.

Resumen ejecutivo

Se ha identificado una vulnerabilidad crítica en el plugin FleekDash que permite la toma de control de cuentas de administrador a través de un fallo de autorización en el endpoint REST. Esta brecha de seguridad, con un CVSS de 8.8, puede comprometer gravemente la integridad del sitio web.

Contexto técnico

La vulnerabilidad se encuentra en el plugin FleekDash en versiones hasta la 2.6.2.2. Permite a usuarios autenticados con el rol de suscriptor o superior acceder a información sensible y tomar el control de cuentas de administrador mediante el endpoint REST '/users/{id}'.

Impacto potencial

El impacto de esta vulnerabilidad puede ser significativo, ya que permite a atacantes obtener acceso no autorizado a cuentas administrativas, comprometiendo la seguridad del sitio y la confidencialidad de los datos. Esto podría resultar en pérdidas financieras y daños a la reputación de la organización.

Vector de explotación

El vector de explotación implica el uso del endpoint REST mencionado para realizar solicitudes maliciosas que eluden las verificaciones de autorización, permitiendo a un atacante manipular cuentas de usuario.

Mitigación recomendada

Actualizar el plugin FleekDash a la versión 2.6.2.5 o superior para corregir la vulnerabilidad. Revisar y ajustar las configuraciones de permisos de usuario para minimizar el acceso innecesario. Implementar medidas de seguridad adicionales, como autenticación de dos factores para cuentas administrativas.

Señales de detección

Señales de riesgo incluyen registros de accesos no autorizados a cuentas de administrador y cambios inesperados en la configuración de usuarios. Monitorizar el uso del endpoint '/users/{id}' puede ayudar a identificar intentos de explotación.

Alcance afectado

Las versiones afectadas son todas las anteriores a la 2.6.2.5 del plugin FleekDash. No se han confirmado otros escenarios de explotación fuera de este contexto.

¿Tu WordPress podría estar expuesto?

Comprueba si tu web tiene esta vulnerabilidad

Nuestro analizador detecta plugins desactualizados, brechas de seguridad activas y vulnerabilidades conocidas en menos de 2 minutos, de forma gratuita.

Hacer el análisis gratis

Protección profesional para tu WordPress

¿Necesitas ayuda de un experto?

Nuestro servicio de mantenimiento y seguridad WordPress gestiona actualizaciones, parchea vulnerabilidades y monitoriza tu web de forma continua.

Hablar con un experto
Análisis WP Contacto

Tu privacidad nos importa

Usamos solo cookies técnicas hasta que elijas. Puedes aceptar, rechazar o configurar por categoría con la misma facilidad. Si aceptas analítica, usaremos un identificador anónimo para entender navegación, formularios, chat y análisis WP.

Asistente WP SeguridadWP.es

Asistencia sobre seguridad WordPress · Privacidad