Saltar al contenido

Fuente base de datos: Wordfence Intelligence

Uncanny Automator <= 7.3.2 - Missing Authorization to Authenticated (Subscriber+) Sensitive Integration Metadata Disclosure via Multiple AJAX Endpoints (falta de autorizacion) - version 7.4.0

PLUGIN HIGH CVE-2026-15025

Fuente base: Wordfence Intelligence. Contenido enriquecido por IA con revisión editorial interna. Contenido informativo. No se distribuye software.

Resumen ejecutivo

Se ha identificado una vulnerabilidad en el plugin Uncanny Automator, que permite la divulgación no autorizada de metadatos sensibles a través de múltiples endpoints AJAX. Esta falla, clasificada como de alta severidad (CVSS 7.5), puede comprometer la seguridad de las integraciones en sitios WordPress afectados.

Contexto técnico

La vulnerabilidad se origina en la falta de autorización adecuada para acceder a metadatos sensibles en el plugin Uncanny Automator, específicamente en versiones hasta la 7.3.2. Los atacantes autenticados con nivel de suscriptor o superior pueden explotar esta falla mediante solicitudes AJAX maliciosas.

Impacto potencial

La exposición de metadatos sensibles puede permitir a los atacantes obtener información crítica sobre las integraciones del sitio, lo que podría ser utilizado para realizar ataques más sofisticados. Esto podría afectar la confianza de los usuarios y la integridad del negocio.

Vector de explotación

Los atacantes pueden utilizar solicitudes AJAX no autorizadas para acceder a metadatos sensibles, lo que representa un riesgo significativo para la seguridad de la información en el sitio.

Mitigación recomendada

Actualizar el plugin Uncanny Automator a la versión 7.4.0 o superior para corregir la vulnerabilidad. Revisar y ajustar las configuraciones de permisos de usuario para limitar el acceso a funciones críticas. Implementar un monitoreo continuo de las solicitudes AJAX para detectar actividades sospechosas.

Señales de detección

Revisar los logs de acceso para identificar patrones inusuales en las solicitudes AJAX, especialmente aquellas realizadas por usuarios con permisos de suscriptor.

Alcance afectado

Las versiones afectadas son todas las anteriores a la 7.4.0 del plugin Uncanny Automator. No se han confirmado casos de explotación en versiones posteriores.

Vulnerabilidades relacionadas

MEDIUM PLUGIN

uncanny-automator

Uncanny Automator – Easy Automation, Integration, Webhooks & Workflow Builder Plugin <= 7.3.2 - Authenticated (Administrator+) SQL Injection

HIGH PLUGIN

uncanny-automator

Uncanny Automator <= 7.3.1.4 - Unauthenticated PHP Object Injection to Arbitrary File Deletion via Forminator Submitted-Field Token

HIGH PLUGIN

uncanny-automator

Uncanny Automator – Easy Automation, Integration, Webhooks & Workflow Builder Plugin <= 7.3.1.2 - Unauthenticated PHP Object Injection

HIGH PLUGIN

uncanny-automator

Uncanny Automator – Easy Automation, Integration, Webhooks & Workflow Builder Plugin <= 7.0.0.3 - Authenticated (Administrator+) Server-Side Request Forgery to Arbitrary File Upload

MEDIUM PLUGIN

uncanny-automator

Uncanny Automator – Easy Automation, Integration, Webhooks & Workflow Builder Plugin <= 6.10.0.2 - Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode

MEDIUM PLUGIN

uncanny-automator

Uncanny Automator < 6.10.0 - Authenticated (Subscriber+) Information Exposure

MEDIUM PLUGIN

uncanny-automator

Uncanny Automator <= 6.7.0.1 - Missing Authorization

MEDIUM PLUGIN

uncanny-automator

Uncanny Automator – Easy Automation, Integration, Webhooks & Workflow Builder Plugin <= 6.4.0.2 - Missing Authorization

¿Tu WordPress podría estar expuesto?

Comprueba si tu web tiene esta vulnerabilidad

Nuestro analizador detecta plugins desactualizados, brechas de seguridad activas y vulnerabilidades conocidas en menos de 2 minutos, de forma gratuita.

Hacer el análisis gratis

Protección profesional para tu WordPress

¿Necesitas ayuda de un experto?

Nuestro servicio de mantenimiento y seguridad WordPress gestiona actualizaciones, parchea vulnerabilidades y monitoriza tu web de forma continua.

Hablar con un experto
Análisis WP Contacto

Tu privacidad nos importa

Usamos solo cookies técnicas hasta que elijas. Puedes aceptar, rechazar o configurar por categoría con la misma facilidad. Si aceptas analítica, usaremos un identificador anónimo para entender navegación, formularios, chat y análisis WP.

Asistente WP SeguridadWP.es

Asistencia sobre seguridad WordPress · Privacidad