Saltar al contenido

Fuente base de datos: Wordfence Intelligence

Fluent Support – Helpdesk & Customer Support Ticket System < 2.3.1 - Authenticated (Custom role+) Insecure Direct Object Reference (Insecure Direct Object Reference (IDOR))

PLUGIN MEDIUM CVE-2026-14197

Fuente base: Wordfence Intelligence. Contenido enriquecido por IA con revisión editorial interna. Contenido informativo. No se distribuye software.

Resumen ejecutivo

Se ha identificado una vulnerabilidad de tipo IDOR en el plugin Fluent Support, que afecta a versiones anteriores a la 2.3.1. Esta falla permite a usuarios autenticados acceder a objetos que no deberían, lo que puede comprometer la seguridad operativa del sistema.

Contexto técnico

La vulnerabilidad se presenta en la gestión de roles personalizados dentro del plugin Fluent Support. Los atacantes pueden manipular las solicitudes para acceder a información sensible de otros usuarios, aprovechando la falta de validación adecuada de permisos.

Impacto potencial

El impacto de esta vulnerabilidad puede incluir el acceso no autorizado a datos sensibles y la posibilidad de que se filtren información confidencial de clientes. Esto podría resultar en daños a la reputación de la empresa y posibles sanciones legales por incumplimiento de normativas de protección de datos.

Vector de explotación

La explotación típicamente se realiza mediante la modificación de parámetros en las solicitudes HTTP para acceder a objetos que no son propiedad del usuario autenticado, lo que permite la obtención de información restringida.

Mitigación recomendada

Actualizar el plugin Fluent Support a la versión 2.3.1 o superior para cerrar la vulnerabilidad. Revisar y ajustar los roles y permisos de usuario para asegurar que solo los usuarios autorizados tengan acceso a información sensible. Implementar medidas de monitoreo para detectar accesos inusuales a objetos dentro del sistema.

Señales de detección

Señales observables pueden incluir registros de acceso a objetos que no corresponden al usuario autenticado o intentos de acceso a endpoints restringidos en los logs del servidor.

Alcance afectado

Afecta a todas las versiones de Fluent Support anteriores a la 2.3.1. No se han confirmado casos de explotación en versiones posteriores.

Vulnerabilidades relacionadas

MEDIUM PLUGIN

groundhogg

Groundhogg — CRM, Newsletters, and Marketing Automation <= 4.5.2 - Insecure Direct Object Reference

MEDIUM PLUGIN

profilegrid-user-profiles-groups-and-communities

ProfileGrid – User Profiles, Groups and Communities < 5.9.9.8 - Authenticated (Subscriber+) Insecure Direct Object Reference

MEDIUM PLUGIN

meta-box

Meta Box < 5.13.1 - Authenticated (Contributor+) Insecure Direct Object Reference

MEDIUM PLUGIN

fluent-boards

FluentBoards – Project Management, Task Management, Goal Tracking, Kanban Board, and, Team Collaboration < 1.95.3 - Authenticated (Subscriber+) Insecure Direct Object Reference

MEDIUM PLUGIN

event-tickets

Event Tickets and Registration < 5.29.0.1 - Authenticated (Contributor+) Insecure Direct Object Reference

MEDIUM PLUGIN

metronet-profile-picture

User Profile Picture <= 2.6.3 - Authenticated (Author+) Insecure Direct Object Reference

MEDIUM PLUGIN

wp-travel

WP Travel – Ultimate Travel Booking System, Tour Management Engine < 11.8.1 - Authenticated (Subscriber+) Insecure Direct Object Reference

MEDIUM PLUGIN

easy-appointments

Easy Appointments < 3.12.28 - Authenticated (Contributor+) Insecure Direct Object Reference

¿Tu WordPress podría estar expuesto?

Comprueba si tu web tiene esta vulnerabilidad

Nuestro analizador detecta plugins desactualizados, brechas de seguridad activas y vulnerabilidades conocidas en menos de 2 minutos, de forma gratuita.

Hacer el análisis gratis

Protección profesional para tu WordPress

¿Necesitas ayuda de un experto?

Nuestro servicio de mantenimiento y seguridad WordPress gestiona actualizaciones, parchea vulnerabilidades y monitoriza tu web de forma continua.

Hablar con un experto
Análisis WP Contacto

Tu privacidad nos importa

Usamos solo cookies técnicas hasta que elijas. Puedes aceptar, rechazar o configurar por categoría con la misma facilidad. Si aceptas analítica, usaremos un identificador anónimo para entender navegación, formularios, chat y análisis WP.

Asistente WP SeguridadWP.es

Asistencia sobre seguridad WordPress · Privacidad