Saltar al contenido

Fuente base de datos: Wordfence Intelligence

Xpro Addons <= 1.5.1 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Post Creation via get_menu_content_editor() Function en Xpro Elementor Addons (falta de autorizacion) - version 1.5.2

PLUGIN MEDIUM CVE-2026-7105

Fuente base: Wordfence Intelligence. Contenido enriquecido por IA con revisión editorial interna. Contenido informativo. No se distribuye software.

Resumen ejecutivo

Se ha identificado una vulnerabilidad en el plugin Xpro Addons hasta la versión 1.5.1, que permite a usuarios autenticados con rol de suscriptor crear publicaciones arbitrarias. Este fallo puede comprometer la integridad del contenido en el sitio, afectando su operativa y reputación.

Contexto técnico

El fallo se encuentra en la función get_menu_content_editor(), que no valida adecuadamente los permisos de los usuarios. Esto permite que cualquier usuario autenticado, incluso con rol de suscriptor, pueda ejecutar acciones no autorizadas en el sistema.

Impacto potencial

La explotación de esta vulnerabilidad podría permitir a un atacante crear contenido malicioso, lo que podría resultar en la desfiguración del sitio o en la propagación de spam. Además, la reputación del negocio puede verse gravemente afectada si se publican contenidos inapropiados.

Vector de explotación

Generalmente, los atacantes aprovechan la falta de validación de permisos en la función mencionada, enviando solicitudes manipuladas una vez autenticados en el sistema.

Mitigación recomendada

Actualizar el plugin Xpro Addons a la versión 1.5.2 o superior para corregir la vulnerabilidad. Revisar los registros de actividad para identificar posibles abusos por parte de usuarios suscriptores. Implementar controles adicionales de permisos para usuarios autenticados, limitando sus capacidades de publicación.

Señales de detección

Monitorear los registros de acceso y de cambios en las publicaciones para detectar creaciones inusuales por parte de usuarios con rol de suscriptor.

Alcance afectado

Las versiones afectadas son todas las anteriores a la 1.5.2 del plugin Xpro Addons. No se ha confirmado si otras extensiones o componentes del sistema están involucrados.

Vulnerabilidades relacionadas

MEDIUM PLUGIN

xpro-elementor-addons

Xpro Addons <= 1.7.2 - Authenticated (Author+) Stored Cross-Site Scripting via 'custom_attributes' Parameter of Multiple Widgets

MEDIUM PLUGIN

xpro-elementor-addons

Xpro Addons — 140+ Widgets for Elementor <= 1.5.0 - Missing Authorization to Unauthenticated Xpro Template Creation

MEDIUM PLUGIN

xpro-elementor-addons

Xpro Addons — 140+ Widgets for Elementor <= 1.4.24 - Authenticated (Contributor+) Stored Cross-Site Scripting via Icon Box Widget

MEDIUM PLUGIN

xpro-elementor-addons

Xpro Addons — 140+ Widgets for Elementor <= 1.4.20 - Authenticated (Contributor+) Stored Cross-Site Scripting

MEDIUM PLUGIN

xpro-elementor-addons

Xpro Elementor Addons <= 1.5.1 - Authenticated (Contributor+) SQL Injection

MEDIUM PLUGIN

xpro-elementor-addons

Xpro Addons — 140+ Widgets for Elementor <= 1.4.24 - Authenticated (Contributor+) Stored Cross-Site Scripting via Image Scroller Widget box link

HIGH PLUGIN

xpro-elementor-addons

Xpro Elementor Addons <= 1.4.19.1 - Authenticated (Author+) Arbitrary File Upload

MEDIUM PLUGIN

xpro-elementor-addons

Xpro Elementor Addons <= 1.4.19.1 - Authenticated (Contributor+) Stored Cross-Site Scripting

¿Tu WordPress podría estar expuesto?

Comprueba si tu web tiene esta vulnerabilidad

Nuestro analizador detecta plugins desactualizados, brechas de seguridad activas y vulnerabilidades conocidas en menos de 2 minutos, de forma gratuita.

Hacer el análisis gratis

Protección profesional para tu WordPress

¿Necesitas ayuda de un experto?

Nuestro servicio de mantenimiento y seguridad WordPress gestiona actualizaciones, parchea vulnerabilidades y monitoriza tu web de forma continua.

Hablar con un experto
Análisis WP Contacto

Tu privacidad nos importa

Usamos solo cookies técnicas hasta que elijas. Puedes aceptar, rechazar o configurar por categoría con la misma facilidad. Si aceptas analítica, usaremos un identificador anónimo para entender navegación, formularios, chat y análisis WP.

Asistente WP SeguridadWP.es

Asistencia sobre seguridad WordPress · Privacidad