Saltar al contenido

Media Cleaner: Clean your WordPress! <= 7.0.3 - Authenticated (Administrator+) Server-Side Request Forgery (Server-Side Request Forgery (SSRF)) - version 7.0.6

PLUGIN MEDIUM CVE-2026-4912

Datos técnicos procedentes de Wordfence Intelligence. Análisis y contenido explicativo elaborados por SeguridadWP mediante un proceso editorial asistido por IA. Contenido informativo. No se distribuye software.

Resumen ejecutivo

La extensión Media Cleaner presenta una vulnerabilidad de tipo SSRF en versiones hasta 7.0.3, que puede ser explotada por administradores autenticados. Esta falla puede comprometer la seguridad del servidor y permitir el acceso no autorizado a recursos internos.

Contexto técnico

La vulnerabilidad se origina en el plugin Media Cleaner, donde un administrador autenticado puede enviar solicitudes maliciosas al servidor. Este tipo de fallo se clasifica como Server-Side Request Forgery (SSRF), lo que permite al atacante interactuar con servicios internos de la red.

Impacto potencial

El impacto de esta vulnerabilidad puede ser significativo, permitiendo a un atacante acceder a información sensible o servicios internos que normalmente estarían protegidos. Esto puede llevar a una exposición de datos y a comprometer la integridad del sistema.

Vector de explotación

La explotación se realiza mediante la manipulación de solicitudes HTTP desde el entorno de administración, permitiendo al atacante redirigir peticiones a servicios internos.

Mitigación recomendada

Actualizar el plugin Media Cleaner a la versión 7.0.6 o superior. Revisar los logs de actividad para identificar accesos no autorizados. Implementar medidas de seguridad adicionales, como firewalls y restricciones de acceso a servicios internos.

Señales de detección

Señales de alerta incluyen registros de solicitudes inusuales desde cuentas de administrador y cambios en la configuración del plugin que no fueron autorizados.

Alcance afectado

Las versiones afectadas son Media Cleaner hasta la 7.0.3. Se recomienda a los usuarios que actualicen inmediatamente para mitigar el riesgo. No se han reportado casos de explotación fuera de este contexto.

Vulnerabilidades relacionadas

MEDIUM PLUGIN

vehica-core

Vehica Core <= 1.0.104 - Authenticated (Subscriber+) Server-Side Request Forgery

HIGH PLUGIN

gutenverse-companion

Gutenverse Companion <= 2.5.1 - Unauthenticated Server-Side Request Forgery

MEDIUM WORDPRESS

wp-core

WordPress Core <= 7.0.2 - Unauthenticated Blind Server-Side Request Forgery

MEDIUM PLUGIN

auto-post-thumbnail

Auto Featured Image (Auto Post Thumbnail) <= 5.0.4 - Authenticated (Contributor+) Server-Side Request Forgery

MEDIUM PLUGIN

easy-sticky-sidebar

WP CTA <= 2.1.2 - Authenticated (Administrator+) Server-Side Request Forgery

HIGH PLUGIN

simple-link-directory-pro

Simple Link Directory Pro <= 15.0.6 - Unauthenticated Server-Side Request Forgery

HIGH PLUGIN

formcraft

FormCraft <= 3.9.15 - Unauthenticated Server-Side Request Forgery

MEDIUM PLUGIN

feedzy-rss-feeds

Feedzy <= 5.2.4 - Authenticated (Contributor+) Server-Side Request Forgery

¿Tu WordPress podría estar expuesto?

Comprueba si tu web tiene esta vulnerabilidad

Nuestro analizador detecta plugins desactualizados, brechas de seguridad activas y vulnerabilidades conocidas en menos de 2 minutos, de forma gratuita.

Hacer el análisis gratis

Protección profesional para tu WordPress

¿Necesitas ayuda de un experto?

Nuestro servicio de mantenimiento y seguridad WordPress gestiona actualizaciones, parchea vulnerabilidades y monitoriza tu web de forma continua.

Hablar con un experto
Análisis WP Contacto

Tu privacidad nos importa

Usamos solo cookies técnicas hasta que elijas. Puedes aceptar, rechazar o configurar por categoría con la misma facilidad. Si aceptas analítica, usaremos un identificador anónimo para entender navegación, formularios, chat y análisis WP.

Asistente WP SeguridadWP.es

Asistencia sobre seguridad WordPress · Privacidad