Saltar al contenido

Fuente base de datos: Wordfence Intelligence

StoreGrowth: Smart Sales Booster for WooCommerce | BOGO, Upsells, Direct Checkout, Quick View, Side Cart <= 2.1.0 - Missing Authorization to Unauthenticated Options Update via create_popup AJAX Action en Storegrowth Sales Booster - version 2.1.1

PLUGIN MEDIUM CVE-2026-15411

Fuente base: Wordfence Intelligence. Contenido enriquecido por IA con revisión editorial interna. Contenido informativo. No se distribuye software.

Resumen ejecutivo

Se ha identificado una vulnerabilidad de ejecución remota de código (RCE) en el plugin StoreGrowth: Smart Sales Booster para WooCommerce, que afecta a las versiones hasta la 2.1.0. Esta falla permite a usuarios no autenticados actualizar opciones a través de la acción AJAX create_popup, lo que puede comprometer la seguridad operativa del sitio.

Contexto técnico

La vulnerabilidad se origina en la falta de autorización en la acción AJAX create_popup, permitiendo a atacantes no autenticados modificar configuraciones del plugin. Esto expone la superficie de ataque a cualquier visitante del sitio, facilitando la explotación sin necesidad de autenticación previa.

Impacto potencial

El impacto de esta vulnerabilidad puede ser significativo, ya que permite la ejecución de código malicioso en el servidor, lo que podría resultar en la toma de control del sitio web. Esto puede llevar a pérdidas económicas, daño a la reputación y compromisos de datos de clientes.

Vector de explotación

Los atacantes pueden explotar esta vulnerabilidad enviando solicitudes AJAX maliciosas a la acción create_popup, lo que les permite realizar cambios no autorizados en la configuración del plugin.

Mitigación recomendada

Actualizar el plugin StoreGrowth: Smart Sales Booster a la versión 2.1.1 o superior para cerrar la vulnerabilidad. Revisar los registros de acceso y actividad del plugin para detectar posibles intentos de explotación. Implementar medidas de seguridad adicionales, como la limitación de acceso a funciones críticas del plugin.

Señales de detección

Señales de riesgo incluyen registros de solicitudes AJAX inusuales dirigidas a la acción create_popup y cambios no autorizados en la configuración del plugin.

Alcance afectado

Las versiones del plugin StoreGrowth: Smart Sales Booster hasta la 2.1.0 están afectadas. No se han confirmado casos de explotación en versiones posteriores.

Vulnerabilidades relacionadas

MEDIUM PLUGIN

storegrowth-sales-booster

StoreGrowth: Smart Sales Booster for WooCommerce | BOGO, Upsells, Direct Checkout, Quick View, Side Cart <= 2.1.0 - Missing Authorization to Unauthenticated Arbitrary Plugin Settings Modification via bogo_category_msg_create AJAX Action

¿Tu WordPress podría estar expuesto?

Comprueba si tu web tiene esta vulnerabilidad

Nuestro analizador detecta plugins desactualizados, brechas de seguridad activas y vulnerabilidades conocidas en menos de 2 minutos, de forma gratuita.

Hacer el análisis gratis

Protección profesional para tu WordPress

¿Necesitas ayuda de un experto?

Nuestro servicio de mantenimiento y seguridad WordPress gestiona actualizaciones, parchea vulnerabilidades y monitoriza tu web de forma continua.

Hablar con un experto
Análisis WP Contacto

Tu privacidad nos importa

Usamos solo cookies técnicas hasta que elijas. Puedes aceptar, rechazar o configurar por categoría con la misma facilidad. Si aceptas analítica, usaremos un identificador anónimo para entender navegación, formularios, chat y análisis WP.

Asistente WP SeguridadWP.es

Asistencia sobre seguridad WordPress · Privacidad