Saltar al contenido

Fuente base de datos: Wordfence Intelligence

PixelYourSite <= 11.2.1 - Unauthenticated Sensitive Information Exposure via Order-Received Endpoint Missing Key Validation (vulnerabilidad) - version 11.2.2

PLUGIN MEDIUM CVE-2026-18059

Fuente base: Wordfence Intelligence. Contenido enriquecido por IA con revisión editorial interna. Contenido informativo. No se distribuye software.

Resumen ejecutivo

La vulnerabilidad en PixelYourSite hasta la versión 11.2.1 permite la exposición no autenticada de información sensible a través del endpoint Order-Received. Esto puede comprometer datos críticos, afectando la seguridad operativa del sitio web.

Contexto técnico

Esta vulnerabilidad se clasifica como un fallo de tipo 'authbypass', que permite a atacantes acceder a información sensible sin necesidad de autenticación. La superficie de ataque se centra en el endpoint Order-Received, que carece de validación adecuada de claves.

Impacto potencial

La exposición de información sensible puede llevar a filtraciones de datos, afectando la confianza del usuario y la reputación del negocio. Además, puede resultar en consecuencias legales si se comprometen datos personales.

Vector de explotación

El ataque se puede llevar a cabo enviando solicitudes al endpoint vulnerable sin autenticación, lo que permite la obtención de información sensible.

Mitigación recomendada

Actualizar el plugin PixelYourSite a la versión 11.2.2 o superior para corregir la vulnerabilidad. Auditar los registros de acceso para identificar posibles intentos de explotación. Implementar medidas adicionales de seguridad, como la validación de acceso a endpoints sensibles.

Señales de detección

Revisar los logs del servidor en busca de accesos inusuales al endpoint Order-Received y verificar configuraciones de seguridad relacionadas con el plugin.

Alcance afectado

Las versiones afectadas son todas las anteriores a la 11.2.2 de PixelYourSite. No se han confirmado otros escenarios de explotación fuera de este contexto.

Vulnerabilidades relacionadas

HIGH PLUGIN

pixelyoursite

PixelYourSite – Your smart PIXEL (TAG) & API Manager <= 10.1.1.1 - Unauthenticated PHP Object Injection

MEDIUM PLUGIN

pixelyoursite

PixelYourSite – Your smart PIXEL (TAG) & API Manager <= 9.7.1 and PixelYourSite PRO <= 10.4.2 - Unauthenticated Information Exposure and Log Deletion

¿Tu WordPress podría estar expuesto?

Comprueba si tu web tiene esta vulnerabilidad

Nuestro analizador detecta plugins desactualizados, brechas de seguridad activas y vulnerabilidades conocidas en menos de 2 minutos, de forma gratuita.

Hacer el análisis gratis

Protección profesional para tu WordPress

¿Necesitas ayuda de un experto?

Nuestro servicio de mantenimiento y seguridad WordPress gestiona actualizaciones, parchea vulnerabilidades y monitoriza tu web de forma continua.

Hablar con un experto
Análisis WP Contacto

Tu privacidad nos importa

Usamos solo cookies técnicas hasta que elijas. Puedes aceptar, rechazar o configurar por categoría con la misma facilidad. Si aceptas analítica, usaremos un identificador anónimo para entender navegación, formularios, chat y análisis WP.

Asistente WP SeguridadWP.es

Asistencia sobre seguridad WordPress · Privacidad