Saltar al contenido

Fuente base de datos: Wordfence Intelligence

Slider, Gallery, and Carousel by MetaSlider <= 3.111.0 - Authenticated (Author+) Stored Cross-Site Scripting via 'delay' Post Meta Setting en ML Slider (Cross-Site Scripting (XSS)) - version 3.111.1

PLUGIN MEDIUM CVE-2026-18400

Fuente base: Wordfence Intelligence. Contenido enriquecido por IA con revisión editorial interna. Contenido informativo. No se distribuye software.

Resumen ejecutivo

Se ha identificado una vulnerabilidad de tipo Cross-Site Scripting (XSS) en el plugin 'Slider, Gallery, and Carousel by MetaSlider' en versiones anteriores a 3.111.1. Esta falla permite a un atacante autenticado inyectar scripts maliciosos a través de la configuración 'delay' en los metadatos de las publicaciones, lo que puede comprometer la seguridad del sitio y afectar la experiencia del usuario.

Contexto técnico

La vulnerabilidad se manifiesta en el componente del plugin MetaSlider, específicamente en la configuración 'delay' de los metadatos de las publicaciones. Un atacante con privilegios de autor puede explotar esta falla para inyectar código JavaScript malicioso que se ejecuta en el navegador de otros usuarios, lo que representa un vector de ataque a través de la interfaz de administración del sitio.

Impacto potencial

El impacto de esta vulnerabilidad puede ser significativo, ya que permite la ejecución de scripts en el contexto de otros usuarios, lo que puede llevar al robo de información sensible, suplantación de identidad y manipulación del contenido del sitio. Esto podría afectar la confianza de los usuarios y la reputación del negocio.

Vector de explotación

La explotación se realiza mediante la inyección de código malicioso en el campo 'delay' de los metadatos de las publicaciones, lo que requiere que el atacante tenga acceso como autor o superior en el sistema.

Mitigación recomendada

Actualizar el plugin MetaSlider a la versión 3.111.1 o superior para corregir la vulnerabilidad. Revisar los registros de actividad para identificar accesos no autorizados o inusuales. Implementar medidas de seguridad adicionales, como la validación de entradas y el uso de Content Security Policy (CSP).

Señales de detección

Señales a observar incluyen la presencia de scripts inusuales en las publicaciones, cambios no autorizados en la configuración del plugin y accesos inusuales en los registros de actividad del sitio.

Alcance afectado

Las versiones del plugin MetaSlider afectadas son hasta la 3.111.0. Las instalaciones en versiones 3.111.1 y posteriores no están afectadas. Se recomienda a los administradores de sitios que verifiquen la versión instalada y realicen la actualización correspondiente.

Vulnerabilidades relacionadas

MEDIUM PLUGIN

ml-slider

Slider, Gallery, and Carousel by MetaSlider <= 3.98.0 - Authenticated (Contributor+) Stored DOM-Based Cross-Site Scripting via aria-label Parameter

MEDIUM PLUGIN

ml-slider

Slider, Gallery, and Carousel by MetaSlider – Image Slider, Video Slider <= 3.94.0 - Authenticated (Admin+) Stored Cross-Site Scripting

MEDIUM PLUGIN

ml-slider

Slider, Gallery, and Carousel by MetaSlider – Image Slider, Video Slider <= 3.94.0 - Authenticated (Admin+) Stored Cross-Site Scripting

MEDIUM PLUGIN

ml-slider

Slider, Gallery, and Carousel by MetaSlider – Responsive WordPress Slideshows <= 3.70.0 - Authenticated (Contributor+) Stored Cross-Site Scripting via metaslider Shortcode

MEDIUM PLUGIN

ml-slider

Slider, Gallery, and Carousel by MetaSlider <= 3.29.0 - Reflected Cross-Site Scripting

MEDIUM PLUGIN

ml-slider

Slider, Gallery, and Carousel by MetaSlider – Responsive WordPress Plugin <= 3.27.8 - Authenticated (Administrator+) Stored Cross-Site Scripting

MEDIUM PLUGIN

ml-slider

Slider, Gallery, and Carousel by MetaSlider <= 3.17.1 - Authenticated Stored Cross-Site Scripting

MEDIUM PLUGIN

ml-slider

Slider, Gallery, and Carousel by MetaSlider – Responsive WordPress Plugin <= 2.5 - Cross-Site Scripting

¿Tu WordPress podría estar expuesto?

Comprueba si tu web tiene esta vulnerabilidad

Nuestro analizador detecta plugins desactualizados, brechas de seguridad activas y vulnerabilidades conocidas en menos de 2 minutos, de forma gratuita.

Hacer el análisis gratis

Protección profesional para tu WordPress

¿Necesitas ayuda de un experto?

Nuestro servicio de mantenimiento y seguridad WordPress gestiona actualizaciones, parchea vulnerabilidades y monitoriza tu web de forma continua.

Hablar con un experto
Análisis WP Contacto

Tu privacidad nos importa

Usamos solo cookies técnicas hasta que elijas. Puedes aceptar, rechazar o configurar por categoría con la misma facilidad. Si aceptas analítica, usaremos un identificador anónimo para entender navegación, formularios, chat y análisis WP.

Asistente WP SeguridadWP.es

Asistencia sobre seguridad WordPress · Privacidad