Saltar al contenido

Fuente base de datos: Wordfence Intelligence

ЮKassa для WooCommerce <= 2.16.1 - Authenticated (Subscriber+) Information Exposure en Yookassa - version 2.16.2

PLUGIN MEDIUM CVE-2026-65434

Fuente base: Wordfence Intelligence. Contenido enriquecido por IA con revisión editorial interna. Contenido informativo. No se distribuye software.

Resumen ejecutivo

Se ha identificado una vulnerabilidad en el plugin Yookassa para WooCommerce que permite la exposición de información a usuarios autenticados con rol de suscriptor o superior. Esta situación podría comprometer datos sensibles, afectando la seguridad operativa del sitio.

Contexto técnico

La vulnerabilidad se manifiesta en versiones del plugin Yookassa para WooCommerce hasta la 2.16.1, permitiendo a usuarios autenticados acceder a información que debería estar restringida. La superficie de ataque se centra en la gestión de permisos y la validación de acceso a datos.

Impacto potencial

El impacto potencial incluye la exposición de información sensible que puede ser utilizada para realizar ataques más avanzados o comprometer la integridad del sitio. Esto podría afectar la confianza de los clientes y la reputación del negocio.

Vector de explotación

La explotación de esta vulnerabilidad puede realizarse mediante el acceso a secciones del plugin que no validan correctamente los permisos de usuario, permitiendo la visualización de información restringida.

Mitigación recomendada

Actualizar el plugin Yookassa a la versión 2.16.2 o superior para cerrar la vulnerabilidad. Revisar los roles y permisos de los usuarios autenticados para asegurar que tienen acceso solo a la información necesaria. Realizar auditorías periódicas de seguridad para identificar y mitigar posibles riesgos adicionales.

Señales de detección

Revisar los logs de acceso para detectar intentos inusuales de acceso a información restringida por parte de usuarios con rol de suscriptor o superior.

Alcance afectado

Las versiones afectadas son todas las anteriores a la 2.16.2 del plugin Yookassa para WooCommerce. No se han confirmado otros escenarios de explotación en versiones posteriores.

Vulnerabilidades relacionadas

MEDIUM PLUGIN

yookassa

ЮKassa для WooCommerce <= 2.16.1 - Missing Authorization

HIGH PLUGIN

yookassa

ЮKassa для WooCommerce <= 2.3.0 - Cross-Site Request Forgery to Settings Update

MEDIUM PLUGIN

yookassa

ЮKassa для WooCommerce <= 2.3.0 - Missing Authorization

¿Tu WordPress podría estar expuesto?

Comprueba si tu web tiene esta vulnerabilidad

Nuestro analizador detecta plugins desactualizados, brechas de seguridad activas y vulnerabilidades conocidas en menos de 2 minutos, de forma gratuita.

Hacer el análisis gratis

Protección profesional para tu WordPress

¿Necesitas ayuda de un experto?

Nuestro servicio de mantenimiento y seguridad WordPress gestiona actualizaciones, parchea vulnerabilidades y monitoriza tu web de forma continua.

Hablar con un experto
Análisis WP Contacto

Tu privacidad nos importa

Usamos solo cookies técnicas hasta que elijas. Puedes aceptar, rechazar o configurar por categoría con la misma facilidad. Si aceptas analítica, usaremos un identificador anónimo para entender navegación, formularios, chat y análisis WP.

Asistente WP SeguridadWP.es

Asistencia sobre seguridad WordPress · Privacidad