Saltar al contenido

Fuente base de datos: Wordfence Intelligence

Subscriptions for WooCommerce <= 2.0.0 - Missing Authorization to Authenticated (Shop Manager+) Arbitrary Plugin Installation via wps_sfw_install_plugin_configuration AJAX Action - version 2.0.1

PLUGIN HIGH CVE-2026-15397

Fuente base: Wordfence Intelligence. Contenido enriquecido por IA con revisión editorial interna. Contenido informativo. No se distribuye software.

Resumen ejecutivo

Se ha detectado una vulnerabilidad crítica en el plugin 'Subscriptions for WooCommerce' que permite la instalación arbitraria de plugins a través de una acción AJAX mal configurada. Este fallo, identificado como CVE-2026-15397, puede ser explotado por usuarios con permisos de Shop Manager, lo que compromete la seguridad del sitio.

Contexto técnico

La vulnerabilidad se origina en la falta de autorización adecuada en la acción AJAX 'wps_sfw_install_plugin_configuration'. Esto permite a un usuario autenticado con privilegios de Shop Manager instalar plugins arbitrarios sin restricciones, exponiendo el sistema a posibles ataques de ejecución remota de código (RCE).

Impacto potencial

El impacto en la seguridad es significativo, ya que un atacante podría instalar plugins maliciosos que comprometan la integridad del sitio y la información de los usuarios. Esto podría resultar en pérdida de datos, alteración de la funcionalidad del sitio y daños a la reputación del negocio.

Vector de explotación

La explotación suele llevarse a cabo mediante la manipulación de solicitudes AJAX por parte de un usuario autenticado con permisos de Shop Manager, permitiendo así la instalación de plugins no autorizados.

Mitigación recomendada

Actualizar el plugin 'Subscriptions for WooCommerce' a la versión 2.0.1 o superior para corregir la vulnerabilidad. Revisar los permisos de usuario y limitar el acceso a la función de instalación de plugins a roles necesarios. Implementar medidas de seguridad adicionales, como un firewall de aplicaciones web (WAF) para filtrar solicitudes maliciosas.

Señales de detección

Se deben monitorizar los logs de acceso para detectar solicitudes inusuales a la acción AJAX mencionada, así como cambios inesperados en la instalación de plugins.

Alcance afectado

Las versiones afectadas son todas las versiones de 'Subscriptions for WooCommerce' hasta la 2.0.0. La versión 2.0.1 y posteriores no están afectadas.

Vulnerabilidades relacionadas

MEDIUM PLUGIN

subscriptions-for-woocommerce

Subscriptions for WooCommerce <= 1.9.5 - Missing Authorization

MEDIUM PLUGIN

subscriptions-for-woocommerce

Subscriptions for WooCommerce <= 1.9.2 - Missing Authorization to Unauthenticated Arbitrary Subscription Cancellation

MEDIUM PLUGIN

subscriptions-for-woocommerce

Subscriptions for WooCommerce <= 1.8.10 - Missing Authorization

¿Tu WordPress podría estar expuesto?

Comprueba si tu web tiene esta vulnerabilidad

Nuestro analizador detecta plugins desactualizados, brechas de seguridad activas y vulnerabilidades conocidas en menos de 2 minutos, de forma gratuita.

Hacer el análisis gratis

Protección profesional para tu WordPress

¿Necesitas ayuda de un experto?

Nuestro servicio de mantenimiento y seguridad WordPress gestiona actualizaciones, parchea vulnerabilidades y monitoriza tu web de forma continua.

Hablar con un experto
Análisis WP Contacto

Tu privacidad nos importa

Usamos solo cookies técnicas hasta que elijas. Puedes aceptar, rechazar o configurar por categoría con la misma facilidad. Si aceptas analítica, usaremos un identificador anónimo para entender navegación, formularios, chat y análisis WP.

Asistente WP SeguridadWP.es

Asistencia sobre seguridad WordPress · Privacidad