Saltar al contenido

Fuente base de datos: Wordfence Intelligence

StoreGrowth: Smart Sales Booster for WooCommerce | BOGO, Upsells, Direct Checkout, Quick View, Side Cart <= 2.1.0 - Missing Authorization to Unauthenticated Arbitrary Plugin Settings Modification via bogo_category_msg_create AJAX Action en Storegrowth Sales Booster - version 2.1.1

PLUGIN MEDIUM CVE-2026-13110

Fuente base: Wordfence Intelligence. Contenido enriquecido por IA con revisión editorial interna. Contenido informativo. No se distribuye software.

Resumen ejecutivo

Se ha identificado una vulnerabilidad en el plugin StoreGrowth: Smart Sales Booster para WooCommerce que permite a usuarios no autenticados modificar configuraciones arbitrarias del plugin. Esta falla, clasificada como de severidad media, puede comprometer la integridad de la tienda online afectada.

Contexto técnico

La vulnerabilidad se presenta en la acción AJAX 'bogo_category_msg_create', que no requiere autenticación para realizar modificaciones en la configuración del plugin. Esto expone a las tiendas WooCommerce a cambios no autorizados en sus ajustes.

Impacto potencial

El impacto de esta vulnerabilidad puede incluir la alteración de configuraciones críticas del plugin, lo que podría afectar la funcionalidad de la tienda y la experiencia del usuario. Aunque la severidad es media, un atacante podría aprovechar esta falla para desestabilizar el funcionamiento del comercio electrónico.

Vector de explotación

La explotación se realiza mediante el envío de solicitudes maliciosas a la acción AJAX mencionada, permitiendo cambios en la configuración sin necesidad de autenticación previa.

Mitigación recomendada

Actualizar el plugin StoreGrowth: Smart Sales Booster a la versión 2.1.1 o superior para corregir la vulnerabilidad. Revisar y ajustar las configuraciones del plugin tras la actualización para asegurar que no se hayan realizado cambios no autorizados. Implementar medidas de seguridad adicionales, como la validación de solicitudes AJAX y la autenticación de usuarios para acciones críticas.

Señales de detección

Revisar los logs del servidor en busca de solicitudes a la acción AJAX 'bogo_category_msg_create' desde direcciones IP no autenticadas. También se debe comprobar si se han realizado cambios no autorizados en la configuración del plugin.

Alcance afectado

La vulnerabilidad afecta a las versiones del plugin StoreGrowth: Smart Sales Booster para WooCommerce hasta la 2.1.0. Las versiones a partir de la 2.1.1 no están afectadas. No se han confirmado otros escenarios de explotación.

Vulnerabilidades relacionadas

MEDIUM PLUGIN

storegrowth-sales-booster

StoreGrowth: Smart Sales Booster for WooCommerce | BOGO, Upsells, Direct Checkout, Quick View, Side Cart <= 2.1.0 - Missing Authorization to Unauthenticated Options Update via create_popup AJAX Action

¿Tu WordPress podría estar expuesto?

Comprueba si tu web tiene esta vulnerabilidad

Nuestro analizador detecta plugins desactualizados, brechas de seguridad activas y vulnerabilidades conocidas en menos de 2 minutos, de forma gratuita.

Hacer el análisis gratis

Protección profesional para tu WordPress

¿Necesitas ayuda de un experto?

Nuestro servicio de mantenimiento y seguridad WordPress gestiona actualizaciones, parchea vulnerabilidades y monitoriza tu web de forma continua.

Hablar con un experto
Análisis WP Contacto

Tu privacidad nos importa

Usamos solo cookies técnicas hasta que elijas. Puedes aceptar, rechazar o configurar por categoría con la misma facilidad. Si aceptas analítica, usaremos un identificador anónimo para entender navegación, formularios, chat y análisis WP.

Asistente WP SeguridadWP.es

Asistencia sobre seguridad WordPress · Privacidad