Saltar al contenido

Fuente base de datos: Wordfence Intelligence

Spectra Legacy – Gutenberg Blocks < 2.20.0 - Authenticated (Contributor+) CSS Injection en Ultimate Addons FOR Gutenberg (vulnerabilidad)

PLUGIN MEDIUM CVE-2026-10827

Fuente base: Wordfence Intelligence. Contenido enriquecido por IA con revisión editorial interna. Contenido informativo. No se distribuye software.

Resumen ejecutivo

Se ha identificado una vulnerabilidad de inyección CSS en el plugin Spectra Legacy para Gutenberg, afectando versiones anteriores a 2.20.0. Este fallo, con una severidad media, puede ser explotado por usuarios autenticados con rol de contribuyente o superior, comprometiendo la integridad del sitio web.

Contexto técnico

La vulnerabilidad permite a usuarios autenticados inyectar código CSS malicioso a través de formularios de entrada. La exposición se da en la gestión de bloques de Gutenberg, donde se permite la manipulación de estilos sin la debida validación.

Impacto potencial

El impacto en la seguridad del negocio puede incluir la alteración de la apariencia del sitio y potencialmente la pérdida de confianza por parte de los usuarios. Además, podría facilitar ataques adicionales si se combina con otros vectores de explotación.

Vector de explotación

La explotación se realiza mediante la creación o edición de bloques en Gutenberg, donde un atacante autenticado puede introducir código CSS que afecte la visualización del sitio.

Mitigación recomendada

Actualizar el plugin Spectra Legacy a la versión 2.20.0 o superior para cerrar la vulnerabilidad. Revisar los permisos de usuario y limitar el acceso a funciones críticas solo a roles necesarios. Implementar medidas de seguridad adicionales como la validación de entradas y el uso de un firewall de aplicaciones web.

Señales de detección

Revisar los registros de actividad para detectar cambios no autorizados en los estilos CSS y monitorear los intentos de edición de bloques por usuarios no autorizados.

Alcance afectado

Las versiones del plugin Spectra Legacy anteriores a 2.20.0 son vulnerables. No se han confirmado casos de explotación en versiones posteriores.

Vulnerabilidades relacionadas

MEDIUM PLUGIN

ultimate-addons-for-gutenberg

Spectra Gutenberg Blocks <= 2.19.28 - Authenticated (Contributor+) Stored Cross-Site Scripting via uagb/image Block

HIGH PLUGIN

ultimate-addons-for-gutenberg

Spectra Gutenberg Blocks <= 2.19.25 - Authenticated (Contributor+) Remote Code Execution via Arbitrary PHP Function Call via Block Attributes

MEDIUM PLUGIN

ultimate-addons-for-gutenberg

Spectra <= 2.19.22 - Missing Authorization

MEDIUM PLUGIN

ultimate-addons-for-gutenberg

Spectra Gutenberg Blocks <= 2.19.17 - Unauthenticated Information Disclosure in Sensitive Data

MEDIUM PLUGIN

ultimate-addons-for-gutenberg

Spectra <= 2.19.17 - Missing Authorization

MEDIUM PLUGIN

ultimate-addons-for-gutenberg

Spectra <= 2.19.14 - Authenticated (Contributor+) Stored Cross-Site Scripting via Custom CSS

MEDIUM PLUGIN

ultimate-addons-for-gutenberg

Spectra – WordPress Gutenberg Blocks <= 2.19.0 - Authenticated (Contributor+) Stored Cross-Site Scripting

MEDIUM PLUGIN

ultimate-addons-for-gutenberg

Spectra – WordPress Gutenberg Blocks <= 2.16.2 - Authenticated (Contributor+) Stored Cross-Site Scripting via Team Widget

¿Tu WordPress podría estar expuesto?

Comprueba si tu web tiene esta vulnerabilidad

Nuestro analizador detecta plugins desactualizados, brechas de seguridad activas y vulnerabilidades conocidas en menos de 2 minutos, de forma gratuita.

Hacer el análisis gratis

Protección profesional para tu WordPress

¿Necesitas ayuda de un experto?

Nuestro servicio de mantenimiento y seguridad WordPress gestiona actualizaciones, parchea vulnerabilidades y monitoriza tu web de forma continua.

Hablar con un experto
Análisis WP Contacto

Tu privacidad nos importa

Usamos solo cookies técnicas hasta que elijas. Puedes aceptar, rechazar o configurar por categoría con la misma facilidad. Si aceptas analítica, usaremos un identificador anónimo para entender navegación, formularios, chat y análisis WP.

Asistente WP SeguridadWP.es

Asistencia sobre seguridad WordPress · Privacidad