Saltar al contenido

Fuente base de datos: Wordfence Intelligence

Premium Packages – Sell Digital Products Securely <= 6.2.0 - Missing Authorization en Wpdm Premium Packages (falta de autorizacion) - version 7.0.0

PLUGIN MEDIUM CVE-2026-61943

Fuente base: Wordfence Intelligence. Contenido enriquecido por IA con revisión editorial interna. Contenido informativo. No se distribuye software.

Resumen ejecutivo

Se ha identificado una vulnerabilidad en el plugin Premium Packages para WordPress, que permite la falta de autorización en versiones hasta 6.2.0. Esta debilidad puede comprometer la seguridad operativa al permitir accesos no autorizados a productos digitales.

Contexto técnico

El fallo se origina en la gestión de permisos dentro del plugin Premium Packages, afectando a la autenticación de usuarios. La superficie de ataque se presenta cuando un usuario no autenticado intenta acceder a recursos restringidos, lo que puede llevar a la exposición de datos sensibles.

Impacto potencial

El impacto en el negocio puede ser significativo, ya que la explotación de esta vulnerabilidad puede resultar en la pérdida de ingresos y la confianza del cliente. Además, puede comprometer la integridad de los productos digitales ofrecidos a través del plugin.

Vector de explotación

La explotación se realiza mediante el envío de solicitudes maliciosas que el plugin no valida adecuadamente, permitiendo el acceso no autorizado a funciones restringidas.

Mitigación recomendada

Actualizar el plugin Premium Packages a la versión 7.0.0 o superior para cerrar la vulnerabilidad. Revisar y restringir los accesos a las funciones del plugin mientras se realiza la actualización. Implementar medidas de monitoreo para detectar accesos no autorizados.

Señales de detección

Observa en los logs de acceso intentos de acceso a recursos restringidos sin la debida autenticación. Configuraciones anómalas en los permisos de usuario también pueden ser indicativas.

Alcance afectado

Las versiones afectadas son todas las anteriores a la 7.0.0. Se recomienda a los usuarios que verifiquen si están utilizando una versión vulnerable del plugin.

Vulnerabilidades relacionadas

MEDIUM PLUGIN

wpdm-premium-packages

Premium Packages <= 7.0.4 - Authentication Bypass to Non-Admin via 'wpdmppdl' Parameter

MEDIUM PLUGIN

wpdm-premium-packages

Premium Packages <= 7.0.4 - Authenticated (Admin+) SQL Injection via 'orderby' Parameter

HIGH PLUGIN

wpdm-premium-packages

Premium Packages – Sell Digital Products Securely <= 6.2.0 - Unauthenticated SQL Injection

MEDIUM PLUGIN

wpdm-premium-packages

WPDM – Premium Packages <= 6.0.2 - Cross-Site Request Forgery

MEDIUM PLUGIN

wpdm-premium-packages

Premium Packages <= 6.0.5 - Authenticated (Contributor+) Stored Cross-Site Scripting

MEDIUM PLUGIN

wpdm-premium-packages

Premium Packages <= 5.9.6 - Authenticated (Administrator+) SQL Injection

MEDIUM PLUGIN

wpdm-premium-packages

Premium Packages – Sell Digital Products Securely <= 5.9.3 - Reflected Cross-Site Scripting via add_query_arg

MEDIUM PLUGIN

wpdm-premium-packages

Premium Packages - Sell Digital Products Securely <= 5.9.3 - Authenticated (Contributor+) Stored Cross-Site Scripting via wpdmpp_pay_link Shortcode

¿Tu WordPress podría estar expuesto?

Comprueba si tu web tiene esta vulnerabilidad

Nuestro analizador detecta plugins desactualizados, brechas de seguridad activas y vulnerabilidades conocidas en menos de 2 minutos, de forma gratuita.

Hacer el análisis gratis

Protección profesional para tu WordPress

¿Necesitas ayuda de un experto?

Nuestro servicio de mantenimiento y seguridad WordPress gestiona actualizaciones, parchea vulnerabilidades y monitoriza tu web de forma continua.

Hablar con un experto
Análisis WP Contacto

Tu privacidad nos importa

Usamos solo cookies técnicas hasta que elijas. Puedes aceptar, rechazar o configurar por categoría con la misma facilidad. Si aceptas analítica, usaremos un identificador anónimo para entender navegación, formularios, chat y análisis WP.

Asistente WP SeguridadWP.es

Asistencia sobre seguridad WordPress · Privacidad