Saltar al contenido

Fuente base de datos: Wordfence Intelligence

JS Help Desk – AI-Powered Support & Ticketing System < 3.1.4 - Unauthenticated Arbitrary Media Upload en JS Support Ticket (vulnerabilidad)

PLUGIN MEDIUM CVE-2026-14930

Fuente base: Wordfence Intelligence. Contenido enriquecido por IA con revisión editorial interna. Contenido informativo. No se distribuye software.

Resumen ejecutivo

Se ha identificado una vulnerabilidad en el plugin JS Help Desk que permite la carga arbitraria de medios sin autenticación. Este fallo puede ser explotado por atacantes para comprometer la seguridad del sitio, afectando la integridad de los archivos y la privacidad de los datos.

Contexto técnico

El fallo se encuentra en versiones anteriores a la 3.1.4 del plugin JS Help Desk, permitiendo a usuarios no autenticados subir archivos de medios. La superficie de ataque se da a través de formularios de carga que no validan correctamente la autenticación del usuario.

Impacto potencial

La explotación de esta vulnerabilidad puede resultar en la carga de archivos maliciosos en el servidor, lo que podría llevar a la ejecución de código no autorizado y comprometer la seguridad del sitio. Esto puede afectar la reputación de la empresa y la confianza de los usuarios.

Vector de explotación

Los atacantes pueden utilizar scripts automatizados para enviar solicitudes de carga a los formularios vulnerables, sin necesidad de autenticarse, lo que facilita la explotación del fallo.

Mitigación recomendada

Actualizar el plugin JS Help Desk a la versión 3.1.4 o superior. Revisar y restringir los permisos de carga de archivos a usuarios autenticados. Implementar medidas de seguridad adicionales como la validación de archivos y la limitación de tipos de archivos permitidos.

Señales de detección

Monitorear los logs de acceso en busca de solicitudes inusuales a los endpoints de carga de medios, especialmente aquellas que provienen de direcciones IP no reconocidas o que no corresponden a usuarios autenticados.

Alcance afectado

Todas las instalaciones del plugin JS Help Desk en versiones anteriores a la 3.1.4 están afectadas. No se han confirmado casos en versiones posteriores.

Vulnerabilidades relacionadas

MEDIUM PLUGIN

js-support-ticket

JS Help Desk – AI-Powered Support & Ticketing System <= 3.1.0 - Unauthenticated Insecure Direct Object Reference

CRITICAL PLUGIN

js-support-ticket

JS Help Desk <= 2.9.2 - Unauthenticated Arbitrary File Deletion

HIGH PLUGIN

js-support-ticket

JS Help Desk <= 2.9.1 - Unauthenticated Arbitrary File Download

HIGH PLUGIN

js-support-ticket

JS Help Desk – The Ultimate Help Desk & Support Plugin <= 2.8.8 - Unauthenticated Sensitive Information Exposure Through Unprotected Directory

CRITICAL PLUGIN

js-support-ticket

JS Help Desk <= 2.7.1 - Unauthenticated Arbitrary File Upload

¿Tu WordPress podría estar expuesto?

Comprueba si tu web tiene esta vulnerabilidad

Nuestro analizador detecta plugins desactualizados, brechas de seguridad activas y vulnerabilidades conocidas en menos de 2 minutos, de forma gratuita.

Hacer el análisis gratis

Protección profesional para tu WordPress

¿Necesitas ayuda de un experto?

Nuestro servicio de mantenimiento y seguridad WordPress gestiona actualizaciones, parchea vulnerabilidades y monitoriza tu web de forma continua.

Hablar con un experto
Análisis WP Contacto

Tu privacidad nos importa

Usamos solo cookies técnicas hasta que elijas. Puedes aceptar, rechazar o configurar por categoría con la misma facilidad. Si aceptas analítica, usaremos un identificador anónimo para entender navegación, formularios, chat y análisis WP.

Asistente WP SeguridadWP.es

Asistencia sobre seguridad WordPress · Privacidad