Saltar al contenido

Fuente base de datos: Wordfence Intelligence

Kirki - Freeform Page Builder, Website Builder & Customizer <= 6.2.0 - Authenticated (Contributor+) Stored Cross-Site Scripting via post_meta Shortcode (Cross-Site Scripting (XSS)) - version 6.2.1

PLUGIN MEDIUM CVE-2026-16974

Fuente base: Wordfence Intelligence. Contenido enriquecido por IA con revisión editorial interna. Contenido informativo. No se distribuye software.

Resumen ejecutivo

Se ha identificado una vulnerabilidad de tipo XSS almacenado en el plugin Kirki, que afecta a versiones anteriores a la 6.2.1. Este fallo permite a usuarios autenticados con rol de contribuidor o superior inyectar scripts maliciosos a través de shortcodes, lo que puede comprometer la integridad del sitio web.

Contexto técnico

La vulnerabilidad se presenta en el plugin Kirki, específicamente en la funcionalidad que gestiona los shortcodes de post_meta. Un atacante autenticado puede aprovechar esta debilidad para insertar código JavaScript en el contenido, que se ejecutará en el navegador de otros usuarios que visualicen la página afectada.

Impacto potencial

El impacto de esta vulnerabilidad puede ser significativo, ya que permite a un atacante ejecutar scripts en el contexto del navegador de otros usuarios, lo que podría llevar al robo de información sensible o la manipulación de la interfaz del usuario. Esto afecta la confianza de los usuarios y la reputación del sitio.

Vector de explotación

La explotación se realiza mediante la creación de contenido que incluya shortcodes maliciosos, lo que requiere que el atacante tenga acceso como contribuidor o superior para publicar dicho contenido.

Mitigación recomendada

Actualizar el plugin Kirki a la versión 6.2.1 o superior para cerrar la vulnerabilidad. Revisar el contenido existente en el sitio para identificar y eliminar cualquier shortcode sospechoso. Implementar medidas de seguridad adicionales, como la validación y sanitización de entradas de usuario.

Señales de detección

Señales de posible explotación incluyen la presencia de shortcodes inusuales en publicaciones y registros de actividad de usuarios con rol de contribuidor que realicen cambios sospechosos.

Alcance afectado

Las versiones del plugin Kirki anteriores a la 6.2.1 están afectadas. No se han confirmado casos de explotación en versiones posteriores.

Vulnerabilidades relacionadas

HIGH PLUGIN

kirki

Kirki – Freeform Page Builder, Website Builder & Customizer <= 6.0.11 - Unauthenticated Stored Cross-Site Scripting

¿Tu WordPress podría estar expuesto?

Comprueba si tu web tiene esta vulnerabilidad

Nuestro analizador detecta plugins desactualizados, brechas de seguridad activas y vulnerabilidades conocidas en menos de 2 minutos, de forma gratuita.

Hacer el análisis gratis

Protección profesional para tu WordPress

¿Necesitas ayuda de un experto?

Nuestro servicio de mantenimiento y seguridad WordPress gestiona actualizaciones, parchea vulnerabilidades y monitoriza tu web de forma continua.

Hablar con un experto
Análisis WP Contacto

Tu privacidad nos importa

Usamos solo cookies técnicas hasta que elijas. Puedes aceptar, rechazar o configurar por categoría con la misma facilidad. Si aceptas analítica, usaremos un identificador anónimo para entender navegación, formularios, chat y análisis WP.

Asistente WP SeguridadWP.es

Asistencia sobre seguridad WordPress · Privacidad