Saltar al contenido

Fuente base de datos: Wordfence Intelligence

Contest Gallery <= 30.0.6 - Unauthenticated Stored Cross-Site Scripting (Cross-Site Scripting (XSS)) - version 30.0.7

PLUGIN HIGH CVE-2026-65447

Fuente base: Wordfence Intelligence. Contenido enriquecido por IA con revisión editorial interna. Contenido informativo. No se distribuye software.

Resumen ejecutivo

Se ha identificado una vulnerabilidad de tipo Cross-Site Scripting (XSS) en el plugin Contest Gallery, afectando a versiones hasta la 30.0.6. Esta falla permite a atacantes no autenticados inyectar scripts maliciosos, lo que puede comprometer la seguridad del sitio y la integridad de los datos de los usuarios.

Contexto técnico

El fallo se presenta en la gestión de entradas de usuario dentro del plugin, permitiendo la inyección de código JavaScript en campos que no son debidamente sanitizados. La superficie de ataque se amplía a cualquier usuario no autenticado que interactúe con el sistema, facilitando la explotación a través de formularios o enlaces maliciosos.

Impacto potencial

La explotación de esta vulnerabilidad puede llevar a la ejecución de scripts en el navegador de los usuarios, lo que podría resultar en el robo de información sensible o la redirección a sitios maliciosos. Esto no solo afecta la confianza del usuario, sino que también puede tener repercusiones legales y de reputación para el negocio.

Vector de explotación

Generalmente, la explotación se realiza mediante la creación de enlaces que dirigen a los usuarios a formularios manipulados donde se inyecta el código malicioso. Los atacantes pueden utilizar técnicas de phishing para engañar a los usuarios y hacer que interactúen con el contenido comprometido.

Mitigación recomendada

Actualizar el plugin Contest Gallery a la versión 30.0.7 o superior para corregir la vulnerabilidad. Revisar y sanitizar adecuadamente todos los campos de entrada en el plugin para prevenir futuras inyecciones de código. Implementar políticas de seguridad de contenido (CSP) para mitigar el impacto de posibles inyecciones en el futuro. Realizar auditorías de seguridad periódicas para identificar y corregir vulnerabilidades en otros componentes.

Señales de detección

Señales de riesgo incluyen registros de actividad inusual, como múltiples intentos de inyección de scripts en formularios o entradas de datos. También se debe estar atento a cambios inesperados en la configuración del plugin o en el comportamiento del sitio web.

Alcance afectado

Las versiones afectadas son todas las versiones del plugin Contest Gallery hasta la 30.0.6. La versión 30.0.7 y posteriores están corregidas. No se han confirmado casos de explotación activa, pero el riesgo es significativo.

Vulnerabilidades relacionadas

MEDIUM PLUGIN

contest-gallery

Contest Gallery – Upload & Vote Photos, Media, Sell with PayPal & Stripe <= 28.1.6 - Authenticated (Subscriber+) Stored Cross-Site Scripting

MEDIUM PLUGIN

contest-gallery

Contest Gallery – Upload, Vote & Sell with PayPal and Stripe <= 27.0.2 - Authenticated (Author+) Stored Cross-Site Scripting

HIGH PLUGIN

contest-gallery

Photos, Files, YouTube, Twitter, Instagram, TikTok, Ecommerce Contest Gallery – Upload, Vote, Sell via PayPal or Stripe, Social Share Buttons, OpenAI <= 26.1.0 - Unauthenticated Stored Cross-Site Scripting

MEDIUM PLUGIN

contest-gallery

Contest Gallery <= 26.0.6 - Reflected Cross-Site Scripting

MEDIUM PLUGIN

contest-gallery

Contest Gallery <= 26.0.8 - Authenticated (Author+) Stored Cross-Site Scripting

MEDIUM PLUGIN

contest-gallery

Contest Gallery <= 26.0.6 - Authenticated (Contributor+) Stored Cross-Site Scripting via id Parameter

HIGH PLUGIN

contest-gallery

Photos, Files, YouTube, Twitter, Instagram, TikTok, Ecommerce Contest Gallery – Upload, Vote, Sell via PayPal, Social Share Buttons <= 26.0.0.1 - Unauthenticated Stored Cross-Site Scripting

MEDIUM PLUGIN

contest-gallery

Contest Gallery <= 24.0.3 - Authenticated (Author+) Stored Cross-Site Scripting

¿Tu WordPress podría estar expuesto?

Comprueba si tu web tiene esta vulnerabilidad

Nuestro analizador detecta plugins desactualizados, brechas de seguridad activas y vulnerabilidades conocidas en menos de 2 minutos, de forma gratuita.

Hacer el análisis gratis

Protección profesional para tu WordPress

¿Necesitas ayuda de un experto?

Nuestro servicio de mantenimiento y seguridad WordPress gestiona actualizaciones, parchea vulnerabilidades y monitoriza tu web de forma continua.

Hablar con un experto
Análisis WP Contacto

Tu privacidad nos importa

Usamos solo cookies técnicas hasta que elijas. Puedes aceptar, rechazar o configurar por categoría con la misma facilidad. Si aceptas analítica, usaremos un identificador anónimo para entender navegación, formularios, chat y análisis WP.

Asistente WP SeguridadWP.es

Asistencia sobre seguridad WordPress · Privacidad