Saltar al contenido

Fuente base de datos: Wordfence Intelligence

Material Dashboard <= 1.4.10 - Missing Authorization to Unauthenticated Task Enumeration, Execution, and Deletion (falta de autorizacion) - version 1.4.11

PLUGIN HIGH CVE-2026-6079

Fuente base: Wordfence Intelligence. Contenido enriquecido por IA con revisión editorial interna. Contenido informativo. No se distribuye software.

Resumen ejecutivo

La versión 1.4.10 del plugin Material Dashboard presenta una vulnerabilidad crítica de autorización que permite a usuarios no autenticados enumerar, ejecutar y eliminar tareas. Esta falla puede comprometer la integridad del sistema y los datos operativos de la instalación.

Contexto técnico

El fallo se origina en la falta de controles de autorización adecuados en las funciones de enumeración, ejecución y eliminación de tareas. Esto permite que cualquier visitante no autenticado interactúe con funciones críticas del plugin, exponiendo así la superficie de ataque.

Impacto potencial

La explotación de esta vulnerabilidad puede permitir a un atacante no autenticado manipular tareas dentro del sistema, lo que puede resultar en la pérdida de datos o la interrupción de servicios. Esto podría afectar gravemente la operativa del negocio y la confianza del usuario.

Vector de explotación

Los atacantes pueden aprovechar esta vulnerabilidad enviando solicitudes directas a las funciones del plugin que no requieren autenticación, lo que les permite realizar acciones no autorizadas.

Mitigación recomendada

Actualizar el plugin Material Dashboard a la versión 1.4.11 o superior. Revisar los permisos de usuario y las configuraciones de acceso al plugin. Implementar medidas de seguridad adicionales, como la autenticación de dos factores para usuarios administrativos.

Señales de detección

Revisar los logs de acceso en busca de patrones de acceso inusuales a funciones del plugin. Configuraciones que permitan acceso a funciones críticas sin autenticación son una señal clara de riesgo.

Alcance afectado

Las versiones afectadas son todas las anteriores a la 1.4.11. No se han confirmado otros escenarios o plugins relacionados con esta vulnerabilidad.

Vulnerabilidades relacionadas

CRITICAL PLUGIN

restrict-content

Membership Plugin – Kadence Memberships <= 4.0.0 - Unauthenticated Password Reset Link Poisoning to Account Takeover

HIGH PLUGIN

wisecampaign

wiseCampaign <= 1.1.16 - Missing Authorization to Unauthenticated Plugin Configuration Modification via REST API

HIGH PLUGIN

ai-copilot-content-generator

AI Chatbot & Workflow Automation by AIWU <= 1.4.6 - Missing Authorization to Unauthenticated Sensitive Information Exposure

MEDIUM PLUGIN

layouts-for-wpbakery

Layouts for WPBakery <= 1.1.3 - Missing Authorization to Unauthenticated Template Cache Manipulation via 'handle_sync' AJAX Action

HIGH PLUGIN

page-and-post-restriction

Page and Post Restriction <= 1.4.1 - Unauthenticated Missing Authorization to Sensitive Information Exposure via REST API

CRITICAL PLUGIN

gf-multi-uploader

Multi Uploader for Gravity Forms <= 1.1.8 - Missing Authorization to Unauthenticated Arbitrary Media Deletion

HIGH PLUGIN

remote-api

Remote API <= 0.2 - Unauthenticated PHP Object Injection

MEDIUM PLUGIN

jet-search

JetSearch <= 3.6.1.2 - Unauthenticated Information Exposure

¿Tu WordPress podría estar expuesto?

Comprueba si tu web tiene esta vulnerabilidad

Nuestro analizador detecta plugins desactualizados, brechas de seguridad activas y vulnerabilidades conocidas en menos de 2 minutos, de forma gratuita.

Hacer el análisis gratis

Protección profesional para tu WordPress

¿Necesitas ayuda de un experto?

Nuestro servicio de mantenimiento y seguridad WordPress gestiona actualizaciones, parchea vulnerabilidades y monitoriza tu web de forma continua.

Hablar con un experto
Análisis WP Contacto

Tu privacidad nos importa

Usamos solo cookies técnicas hasta que elijas. Puedes aceptar, rechazar o configurar por categoría con la misma facilidad. Si aceptas analítica, usaremos un identificador anónimo para entender navegación, formularios, chat y análisis WP.

Asistente WP SeguridadWP.es

Asistencia sobre seguridad WordPress · Privacidad