Saltar al contenido

Evaluación rápida de riesgos WordPress

Detecta vulnerabilidades, conflictos de plugins y riesgos de rendimiento.

Solicitar análisis gratuito

Fuente base de datos: Wordfence Intelligence

Email Subscribers & Newsletters <= 5.9.16 - Authenticated (Administrator+) SQL Injection via 'workflow_ids' Parameter

PLUGIN MEDIUM CVE-2026-1651

Fuente base: Wordfence Intelligence. Contenido enriquecido por IA con revisión editorial interna.

Resumen ejecutivo

Se ha identificado una vulnerabilidad de inyección SQL en el plugin 'Email Subscribers & Newsletters' en versiones hasta la 5.9.16. Esta falla afecta a usuarios autenticados con privilegios de administrador y puede comprometer la base de datos del sitio.

Contexto técnico

La vulnerabilidad se origina en la forma en que el plugin maneja el parámetro 'workflow_ids', permitiendo a un atacante ejecutar consultas SQL maliciosas. Esto se considera un fallo de inyección SQL, que es una técnica común utilizada para manipular bases de datos a través de entradas no sanitizadas.

Impacto potencial

El impacto potencial incluye la posibilidad de acceso no autorizado a datos sensibles, alteración de la base de datos y, en última instancia, la toma de control del sitio web. Esto puede resultar en pérdidas financieras y dañar la reputación de la organización.

Vector de explotación

La explotación de esta vulnerabilidad se realiza a través de solicitudes HTTP manipuladas que incluyen el parámetro 'workflow_ids', lo que permite a un atacante ejecutar comandos SQL no autorizados en la base de datos.

Mitigación recomendada

Para mitigar esta vulnerabilidad, se recomienda actualizar el plugin a la versión 5.9.17 o superior. Además, se deben realizar auditorías regulares de seguridad y aplicar buenas prácticas de codificación para prevenir inyecciones SQL.

Señales de detección

Señales de posible explotación incluyen registros de actividad inusual en la base de datos, como consultas SQL inesperadas o errores de ejecución relacionados con el plugin. Monitorear logs de acceso y errores puede ayudar a identificar intentos de explotación.

Alcance afectado

Las versiones afectadas del plugin 'Email Subscribers & Newsletters' son todas las anteriores a la 5.9.17. Se recomienda verificar todas las instalaciones que utilicen este plugin.

Vulnerabilidades relacionadas

MEDIUM PLUGIN

email-subscribers

Email Subscribers by Icegram Express – Affordable, Powerful Email Marketing for WordPress & WooCommerce <= 5.7.43 - Authenticated (Admin+) SQL Injection

CRITICAL PLUGIN

email-subscribers

Email Subscribers by Icegram Express – Email Marketing, Newsletters, Automation for WordPress & WooCommerce <= 5.7.25 - Unauthenticated SQL Injection via unsubscribe

CRITICAL PLUGIN

email-subscribers

Icegram Express - Email Subscribers, Newsletters and Marketing Automation Plugin <= 5.7.23 - Unauthenticated SQL Injection via optin

HIGH PLUGIN

email-subscribers

Icegram Express <= 5.7.22 - Authenticated (Subscriber+) SQL Injection Vulnerability via options[list_id]

CRITICAL PLUGIN

email-subscribers

Email Subscribers by Icegram Express <= 5.7.20 - Unauthenticated SQL Injection via hash

CRITICAL PLUGIN

email-subscribers

Icegram Express - Email Subscribers, Newsletters and Marketing Automation Plugin <= 5.7.14 - Unauthenticated SQL Injection

HIGH PLUGIN

email-subscribers

Icegram Express <= 5.4.19 - Authenticated (Subscriber+) SQL Injection

HIGH PLUGIN

email-subscribers

Email Subscribers & Newsletters <= 5.3.1 - Authenticated (or Cross-Site Request Forgery) Blind SQL Injection

¿Tu WordPress podría estar expuesto?

Comprueba si tu web tiene esta vulnerabilidad

Nuestro analizador detecta plugins desactualizados, brechas de seguridad activas y vulnerabilidades conocidas en menos de 2 minutos, de forma gratuita.

Hacer el análisis gratis

Protección profesional para tu WordPress

¿Necesitas ayuda de un experto?

Nuestro servicio de mantenimiento y seguridad WordPress gestiona actualizaciones, parchea vulnerabilidades y monitoriza tu web de forma continua.

Hablar con un experto
Análisis WP Contacto

Tu privacidad nos importa

Usamos solo cookies técnicas hasta que elijas. Puedes aceptar, rechazar o configurar por categoría con la misma facilidad. Si aceptas analítica, usaremos un identificador anónimo para entender navegación, formularios, chat y análisis WP.

Asistente WP SeguridadWP.es

Asistencia sobre seguridad WordPress · Privacidad