Saltar al contenido

Fuente base de datos: Wordfence Intelligence

FluentCart <= 1.3.0 - Missing Authorization to Authenticated (Subscriber+) Subscription Payment Tampering en Fluent Cart (falta de autorizacion) - version 1.4.0

PLUGIN MEDIUM CVE-2026-14926

Fuente base: Wordfence Intelligence. Contenido enriquecido por IA con revisión editorial interna. Contenido informativo. No se distribuye software.

Resumen ejecutivo

Se ha identificado una vulnerabilidad en FluentCart, versiones hasta 1.3.0, que permite la manipulación de pagos de suscripción por usuarios autenticados con rol de suscriptor o superior. Esta falla podría comprometer la integridad financiera de las transacciones en tu sitio web.

Contexto técnico

La vulnerabilidad se encuentra en el plugin FluentCart, donde la falta de autorización adecuada permite a usuarios autenticados modificar pagos de suscripción. Esto se traduce en una exposición a ataques donde los suscriptores pueden alterar los detalles de sus pagos sin la debida validación.

Impacto potencial

El impacto de esta vulnerabilidad puede ser significativo, ya que permite a usuarios malintencionados manipular pagos, lo que podría resultar en pérdidas económicas y daños a la reputación del negocio. La severidad de esta falla, clasificada como media (CVSS 4.3), requiere atención inmediata.

Vector de explotación

La explotación de esta vulnerabilidad se realiza mediante el acceso no autorizado a funciones de gestión de suscripciones, donde un suscriptor puede alterar los datos de pago sin autorización adecuada.

Mitigación recomendada

Actualizar el plugin FluentCart a la versión 1.4.0 o superior. Revisar los permisos de usuario para los roles de suscriptor y superiores. Implementar medidas adicionales de validación en la gestión de pagos.

Señales de detección

Señales de riesgo incluyen logs de modificaciones no autorizadas en registros de pagos y cambios en suscripciones por usuarios que no deberían tener acceso a esas funciones.

Alcance afectado

Las versiones afectadas son todas las anteriores a la 1.4.0. No se han confirmado casos en versiones posteriores.

Vulnerabilidades relacionadas

HIGH PLUGIN

fluent-cart

FluentCart < 1.3.0 - Unauthenticated Stored Cross-Site Scripting

MEDIUM PLUGIN

fluent-cart

FluentCart A New Era of eCommerce <= 1.3.1 - Authenticated (Administrator+) SQL Injection via 'groupKey' Parameter

¿Tu WordPress podría estar expuesto?

Comprueba si tu web tiene esta vulnerabilidad

Nuestro analizador detecta plugins desactualizados, brechas de seguridad activas y vulnerabilidades conocidas en menos de 2 minutos, de forma gratuita.

Hacer el análisis gratis

Protección profesional para tu WordPress

¿Necesitas ayuda de un experto?

Nuestro servicio de mantenimiento y seguridad WordPress gestiona actualizaciones, parchea vulnerabilidades y monitoriza tu web de forma continua.

Hablar con un experto
Análisis WP Contacto

Tu privacidad nos importa

Usamos solo cookies técnicas hasta que elijas. Puedes aceptar, rechazar o configurar por categoría con la misma facilidad. Si aceptas analítica, usaremos un identificador anónimo para entender navegación, formularios, chat y análisis WP.

Asistente WP SeguridadWP.es

Asistencia sobre seguridad WordPress · Privacidad