Saltar al contenido

Fuente base de datos: Wordfence Intelligence

JS Help Desk – AI-Powered Support & Ticketing System < 3.1.4 - Authenticated (Subscriber+) Information Exposure en JS Support Ticket (vulnerabilidad)

PLUGIN MEDIUM CVE-2026-14928

Fuente base: Wordfence Intelligence. Contenido enriquecido por IA con revisión editorial interna. Contenido informativo. No se distribuye software.

Resumen ejecutivo

Se ha identificado una vulnerabilidad en el plugin JS Help Desk, que permite la exposición de información a usuarios autenticados con rol de suscriptor o superior. Esta brecha puede comprometer datos sensibles, afectando la seguridad y la confianza del usuario en la plataforma.

Contexto técnico

El fallo se origina en versiones anteriores a la 3.1.4 del plugin JS Help Desk, donde la información sensible puede ser accesible a usuarios autenticados. La superficie de ataque se centra en la interacción de los usuarios con el sistema de soporte y tickets.

Impacto potencial

La exposición de información puede resultar en la filtración de datos confidenciales, lo que podría dañar la reputación de la empresa y provocar problemas legales. La severidad del fallo, clasificada como media (CVSS 4.3), sugiere que aunque no es crítico, requiere atención inmediata.

Vector de explotación

La explotación de esta vulnerabilidad se realiza mediante la manipulación de las solicitudes dentro del sistema, permitiendo a los usuarios autenticados acceder a información que no deberían ver.

Mitigación recomendada

Actualizar el plugin JS Help Desk a la versión 3.1.4 o superior para corregir la vulnerabilidad. Revisar los roles y permisos asignados a los usuarios para asegurarse de que solo tengan acceso a la información necesaria. Realizar auditorías de seguridad periódicas para identificar posibles brechas adicionales.

Señales de detección

Monitorizar los registros de acceso para detectar intentos inusuales de acceso a información sensible por parte de usuarios autenticados.

Alcance afectado

Las versiones del plugin JS Help Desk anteriores a la 3.1.4 están afectadas. No se han confirmado otros escenarios de explotación en versiones posteriores.

Vulnerabilidades relacionadas

MEDIUM PLUGIN

js-support-ticket

JS Help Desk – AI-Powered Support & Ticketing System < 3.1.4 - Unauthenticated Arbitrary Media Upload

MEDIUM PLUGIN

js-support-ticket

JS Help Desk – AI-Powered Support & Ticketing System <= 3.1.0 - Unauthenticated Insecure Direct Object Reference

HIGH PLUGIN

js-support-ticket

JS Help Desk – AI-Powered Support & Ticketing System <= 3.1.1 - Authenticated (Subscriber+) Arbitrary File Deletion

HIGH PLUGIN

js-support-ticket

JS Help Desk – AI-Powered Support & Ticketing System <= 3.0.9 - Unauthenticated SQL Injection

MEDIUM PLUGIN

js-support-ticket

JS Help Desk – AI-Powered Support & Ticketing System <= 3.0.9 - Missing Authorization

HIGH PLUGIN

js-support-ticket

JS Help Desk – AI-Powered Support & Ticketing System <= 3.0.4 - Unauthenticated SQL Injection via 'multiformid' Parameter

MEDIUM PLUGIN

js-support-ticket

JS Help Desk – AI-Powered Support & Ticketing System <= 3.0.3 - Authenticated (Subscriber+) Insecure Direct Object Reference

MEDIUM PLUGIN

js-support-ticket

JS Help Desk – AI-Powered Support & Ticketing System <= 3.0.3 - Authenticated (Subscriber+) SQL Injection

¿Tu WordPress podría estar expuesto?

Comprueba si tu web tiene esta vulnerabilidad

Nuestro analizador detecta plugins desactualizados, brechas de seguridad activas y vulnerabilidades conocidas en menos de 2 minutos, de forma gratuita.

Hacer el análisis gratis

Protección profesional para tu WordPress

¿Necesitas ayuda de un experto?

Nuestro servicio de mantenimiento y seguridad WordPress gestiona actualizaciones, parchea vulnerabilidades y monitoriza tu web de forma continua.

Hablar con un experto
Análisis WP Contacto

Tu privacidad nos importa

Usamos solo cookies técnicas hasta que elijas. Puedes aceptar, rechazar o configurar por categoría con la misma facilidad. Si aceptas analítica, usaremos un identificador anónimo para entender navegación, formularios, chat y análisis WP.

Asistente WP SeguridadWP.es

Asistencia sobre seguridad WordPress · Privacidad