Saltar al contenido

Fuente base de datos: Wordfence Intelligence

Media Cleaner: Clean your WordPress! <= 7.0.3 - Authenticated (Administrator+) Server-Side Request Forgery (Server-Side Request Forgery (SSRF)) - version 7.0.6

PLUGIN MEDIUM CVE-2026-4912

Fuente base: Wordfence Intelligence. Contenido enriquecido por IA con revisión editorial interna. Contenido informativo. No se distribuye software.

Resumen ejecutivo

La extensión Media Cleaner presenta una vulnerabilidad de tipo SSRF en versiones hasta 7.0.3, que puede ser explotada por administradores autenticados. Esta falla puede comprometer la seguridad del servidor y permitir el acceso no autorizado a recursos internos.

Contexto técnico

La vulnerabilidad se origina en el plugin Media Cleaner, donde un administrador autenticado puede enviar solicitudes maliciosas al servidor. Este tipo de fallo se clasifica como Server-Side Request Forgery (SSRF), lo que permite al atacante interactuar con servicios internos de la red.

Impacto potencial

El impacto de esta vulnerabilidad puede ser significativo, permitiendo a un atacante acceder a información sensible o servicios internos que normalmente estarían protegidos. Esto puede llevar a una exposición de datos y a comprometer la integridad del sistema.

Vector de explotación

La explotación se realiza mediante la manipulación de solicitudes HTTP desde el entorno de administración, permitiendo al atacante redirigir peticiones a servicios internos.

Mitigación recomendada

Actualizar el plugin Media Cleaner a la versión 7.0.6 o superior. Revisar los logs de actividad para identificar accesos no autorizados. Implementar medidas de seguridad adicionales, como firewalls y restricciones de acceso a servicios internos.

Señales de detección

Señales de alerta incluyen registros de solicitudes inusuales desde cuentas de administrador y cambios en la configuración del plugin que no fueron autorizados.

Alcance afectado

Las versiones afectadas son Media Cleaner hasta la 7.0.3. Se recomienda a los usuarios que actualicen inmediatamente para mitigar el riesgo. No se han reportado casos de explotación fuera de este contexto.

Vulnerabilidades relacionadas

MEDIUM PLUGIN

easy-sticky-sidebar

WP CTA <= 2.1.2 - Authenticated (Administrator+) Server-Side Request Forgery

HIGH PLUGIN

planyo-online-reservation-system

Planyo online reservation system <= 3.0 - Unauthenticated Server-Side Request Forgery via 'ulap_url' Parameter

MEDIUM PLUGIN

all-in-one-video-gallery

All-in-One Video Gallery <= 4.8.5 - Authenticated (Subscriber+) Server-Side Request Forgery via 'vdl' Parameter

MEDIUM PLUGIN

ai-image

Instant AI Image Generator – Create & Import Images <= 2.1.4 - Authenticated (Subscriber+) Server-Side Request Forgery

MEDIUM PLUGIN

pdf-generator-for-wp

PDF Generator for WordPress <= 1.6.2 - Authenticated (Subscriber+) Server-side Request Forgery

HIGH PLUGIN

wpjam-basic

WPJAM Basic <= 7.0 - Unauthenticated Server-Side Request Forgery

MEDIUM PLUGIN

wp-import-export-lite

WP Import Export Lite <= 3.9.30 - Authenticated (Administrator+) Server-Side Request Forgery via 'file_url' Parameter

MEDIUM PLUGIN

paid-member-subscriptions

Paid Membership Subscriptions – Effortless Memberships, Recurring Payments & Content Restriction <= 3.0.4 - Unauthenticated Server-Side Request Forgery

¿Tu WordPress podría estar expuesto?

Comprueba si tu web tiene esta vulnerabilidad

Nuestro analizador detecta plugins desactualizados, brechas de seguridad activas y vulnerabilidades conocidas en menos de 2 minutos, de forma gratuita.

Hacer el análisis gratis

Protección profesional para tu WordPress

¿Necesitas ayuda de un experto?

Nuestro servicio de mantenimiento y seguridad WordPress gestiona actualizaciones, parchea vulnerabilidades y monitoriza tu web de forma continua.

Hablar con un experto
Análisis WP Contacto

Tu privacidad nos importa

Usamos solo cookies técnicas hasta que elijas. Puedes aceptar, rechazar o configurar por categoría con la misma facilidad. Si aceptas analítica, usaremos un identificador anónimo para entender navegación, formularios, chat y análisis WP.

Asistente WP SeguridadWP.es

Asistencia sobre seguridad WordPress · Privacidad