Saltar al contenido

Fuente base de datos: Wordfence Intelligence

Profile Extra Fields by BestWebSoft <= 1.3.4 - Authenticated (Subscriber+) Stored Cross-Site Scripting (Cross-Site Scripting (XSS))

PLUGIN MEDIUM CVE-2026-66456

Fuente base: Wordfence Intelligence. Contenido enriquecido por IA con revisión editorial interna. Contenido informativo. No se distribuye software.

Resumen ejecutivo

Se ha identificado una vulnerabilidad de tipo XSS almacenado en el plugin Profile Extra Fields, que afecta a versiones anteriores o iguales a 1.3.4. Este fallo permite a usuarios autenticados con rol de suscriptor o superior inyectar scripts maliciosos, comprometiendo la integridad del sitio web.

Contexto técnico

La vulnerabilidad se presenta en la gestión de campos adicionales del perfil de usuario, donde los datos introducidos no son correctamente sanitizados. Esto permite que un atacante autenticado inyecte código JavaScript que se ejecutará en el navegador de otros usuarios que visualicen el perfil afectado.

Impacto potencial

El impacto de esta vulnerabilidad puede ser significativo, ya que permite a un atacante ejecutar scripts en el contexto del navegador de otros usuarios, lo que podría resultar en el robo de cookies, redirecciones no autorizadas o la manipulación de la interfaz del usuario. Esto puede afectar la confianza de los usuarios y la reputación del sitio.

Vector de explotación

Un atacante autenticado puede aprovechar esta vulnerabilidad al introducir un script malicioso en los campos del perfil, que luego se ejecutará cuando otros usuarios accedan a esa información.

Mitigación recomendada

Actualizar el plugin Profile Extra Fields a la versión 1.3.4 o superior. Revisar y sanitizar adecuadamente todos los campos de entrada en el perfil de usuario. Implementar políticas de seguridad de contenido (CSP) para mitigar la ejecución de scripts no autorizados.

Señales de detección

Señales observables incluyen entradas de perfil que contienen etiquetas de script o atributos inusuales, así como logs de actividad que muestren cambios no autorizados en los perfiles de usuario.

Alcance afectado

Las versiones del plugin Profile Extra Fields hasta la 1.3.4 son vulnerables. No se han reportado casos de explotación en versiones posteriores.

Vulnerabilidades relacionadas

MEDIUM PLUGIN

profile-extra-fields

Profile Extra Fields by BestWebSoft < 1.0.6 - Reflected Cross-Site Scripting

¿Tu WordPress podría estar expuesto?

Comprueba si tu web tiene esta vulnerabilidad

Nuestro analizador detecta plugins desactualizados, brechas de seguridad activas y vulnerabilidades conocidas en menos de 2 minutos, de forma gratuita.

Hacer el análisis gratis

Protección profesional para tu WordPress

¿Necesitas ayuda de un experto?

Nuestro servicio de mantenimiento y seguridad WordPress gestiona actualizaciones, parchea vulnerabilidades y monitoriza tu web de forma continua.

Hablar con un experto
Análisis WP Contacto

Tu privacidad nos importa

Usamos solo cookies técnicas hasta que elijas. Puedes aceptar, rechazar o configurar por categoría con la misma facilidad. Si aceptas analítica, usaremos un identificador anónimo para entender navegación, formularios, chat y análisis WP.

Asistente WP SeguridadWP.es

Asistencia sobre seguridad WordPress · Privacidad