Saltar al contenido

Fuente base de datos: Wordfence Intelligence

WPvivid <= 0.9.131 - Authenticated (Administrator+) SQL Injection via 'export_data' Parameter en Wpvivid Backuprestore (inyeccion SQL) - version 0.9.132

PLUGIN MEDIUM CVE-2026-17555

Fuente base: Wordfence Intelligence. Contenido enriquecido por IA con revisión editorial interna. Contenido informativo. No se distribuye software.

Resumen ejecutivo

La versión 0.9.131 del plugin WPvivid Backup Restore presenta una vulnerabilidad de inyección SQL autenticada a través del parámetro 'export_data'. Este fallo puede ser explotado por administradores, comprometiendo la integridad de la base de datos y afectando el funcionamiento operativo del sitio.

Contexto técnico

La vulnerabilidad se origina en el manejo inadecuado de entradas en el parámetro 'export_data', permitiendo la ejecución de consultas SQL maliciosas. La exposición se da en entornos donde se permite el acceso administrativo al plugin y se utilizan versiones vulnerables.

Impacto potencial

Si se explota, esta vulnerabilidad puede permitir a un atacante autenticado acceder y manipular datos sensibles en la base de datos, lo que podría resultar en pérdida de información, alteraciones no autorizadas y potenciales filtraciones de datos.

Vector de explotación

El vector de explotación implica que un atacante con privilegios de administrador puede enviar solicitudes manipuladas al plugin, ejecutando comandos SQL que comprometen la base de datos.

Mitigación recomendada

Actualizar el plugin WPvivid Backup Restore a la versión 0.9.132 o superior para cerrar la vulnerabilidad. Revisar los registros de acceso para identificar actividades sospechosas relacionadas con el uso del parámetro 'export_data'. Aplicar medidas de seguridad adicionales, como la limitación de privilegios de usuario y el uso de firewalls de aplicaciones web.

Señales de detección

Señales de riesgo incluyen registros de errores SQL inusuales, intentos de acceso no autorizados a funciones administrativas y cambios inesperados en la base de datos.

Alcance afectado

La vulnerabilidad afecta a todas las instalaciones que utilizan WPvivid Backup Restore en versiones hasta la 0.9.131. No se han confirmado casos en versiones posteriores a la 0.9.132.

Vulnerabilidades relacionadas

CRITICAL PLUGIN

wpvivid-backuprestore

WPvivid Backup and Migration <= 0.9.68 - Unauthenticated SQL Injection

¿Tu WordPress podría estar expuesto?

Comprueba si tu web tiene esta vulnerabilidad

Nuestro analizador detecta plugins desactualizados, brechas de seguridad activas y vulnerabilidades conocidas en menos de 2 minutos, de forma gratuita.

Hacer el análisis gratis

Protección profesional para tu WordPress

¿Necesitas ayuda de un experto?

Nuestro servicio de mantenimiento y seguridad WordPress gestiona actualizaciones, parchea vulnerabilidades y monitoriza tu web de forma continua.

Hablar con un experto
Análisis WP Contacto

Tu privacidad nos importa

Usamos solo cookies técnicas hasta que elijas. Puedes aceptar, rechazar o configurar por categoría con la misma facilidad. Si aceptas analítica, usaremos un identificador anónimo para entender navegación, formularios, chat y análisis WP.

Asistente WP SeguridadWP.es

Asistencia sobre seguridad WordPress · Privacidad