Saltar al contenido

Fuente base de datos: Wordfence Intelligence

Planyo online reservation system <= 3.0 - Unauthenticated Server-Side Request Forgery via 'ulap_url' Parameter (Server-Side Request Forgery (SSRF)) - version 3.1

PLUGIN HIGH CVE-2026-3576

Fuente base: Wordfence Intelligence. Contenido enriquecido por IA con revisión editorial interna. Contenido informativo. No se distribuye software.

Resumen ejecutivo

Se ha identificado una vulnerabilidad de tipo Server-Side Request Forgery (SSRF) en el plugin Planyo online reservation system hasta la versión 3.0. Esta falla permite a un atacante no autenticado realizar solicitudes maliciosas, lo que puede comprometer la seguridad de la instalación y exponer información sensible.

Contexto técnico

El fallo se presenta a través del parámetro 'ulap_url', que permite a un atacante enviar solicitudes a servidores internos o externos sin autenticación. Esto puede ser utilizado para acceder a recursos restringidos dentro de la red del servidor afectado.

Impacto potencial

La explotación de esta vulnerabilidad puede llevar a la filtración de datos sensibles y a la manipulación de servicios internos. Esto podría resultar en daños a la reputación de la empresa y en pérdidas económicas debido a la exposición de información crítica.

Vector de explotación

La explotación se realiza enviando solicitudes maliciosas a través del parámetro vulnerable, lo que permite al atacante dirigir el tráfico a direcciones IP internas o externas.

Mitigación recomendada

Actualizar el plugin Planyo a la versión 3.1 o posterior para cerrar la vulnerabilidad. Revisar los logs del servidor para identificar cualquier actividad sospechosa relacionada con el uso del parámetro 'ulap_url'. Implementar medidas de firewall para restringir el acceso a servicios internos no expuestos al público.

Señales de detección

Señales de actividad inusual en los logs, como solicitudes a direcciones IP internas o patrones de acceso no habituales al parámetro 'ulap_url'.

Alcance afectado

Las versiones del plugin Planyo hasta la 3.0 son vulnerables. Las versiones 3.1 y posteriores no presentan esta vulnerabilidad.

Vulnerabilidades relacionadas

MEDIUM PLUGIN

vehica-core

Vehica Core <= 1.0.104 - Authenticated (Subscriber+) Server-Side Request Forgery

HIGH PLUGIN

gutenverse-companion

Gutenverse Companion <= 2.5.1 - Unauthenticated Server-Side Request Forgery

MEDIUM WORDPRESS

wp-core

WordPress Core <= 7.0.2 - Unauthenticated Blind Server-Side Request Forgery

MEDIUM PLUGIN

auto-post-thumbnail

Auto Featured Image (Auto Post Thumbnail) <= 5.0.4 - Authenticated (Contributor+) Server-Side Request Forgery

MEDIUM PLUGIN

easy-sticky-sidebar

WP CTA <= 2.1.2 - Authenticated (Administrator+) Server-Side Request Forgery

HIGH PLUGIN

simple-link-directory-pro

Simple Link Directory Pro <= 15.0.6 - Unauthenticated Server-Side Request Forgery

HIGH PLUGIN

formcraft

FormCraft <= 3.9.15 - Unauthenticated Server-Side Request Forgery

MEDIUM PLUGIN

feedzy-rss-feeds

Feedzy <= 5.2.4 - Authenticated (Contributor+) Server-Side Request Forgery

¿Tu WordPress podría estar expuesto?

Comprueba si tu web tiene esta vulnerabilidad

Nuestro analizador detecta plugins desactualizados, brechas de seguridad activas y vulnerabilidades conocidas en menos de 2 minutos, de forma gratuita.

Hacer el análisis gratis

Protección profesional para tu WordPress

¿Necesitas ayuda de un experto?

Nuestro servicio de mantenimiento y seguridad WordPress gestiona actualizaciones, parchea vulnerabilidades y monitoriza tu web de forma continua.

Hablar con un experto
Análisis WP Contacto

Tu privacidad nos importa

Usamos solo cookies técnicas hasta que elijas. Puedes aceptar, rechazar o configurar por categoría con la misma facilidad. Si aceptas analítica, usaremos un identificador anónimo para entender navegación, formularios, chat y análisis WP.

Asistente WP SeguridadWP.es

Asistencia sobre seguridad WordPress · Privacidad