SeguridadWordPress.es

Recopilación de vulnerabilidades WordPress.

Ultimas Noticias

  • Vulnerabilidad de Missing Authorization en el complemento de Tutor LMS – Migration Tool

    La vulnerabilidad CVE-2024-1804 conocida como Missing Authorization afecta al complemento de Tutor LMS – Migration Tool para WordPress. Esta vulnerabilidad permite a atacantes autenticados, con acceso de nivel suscriptor o superior, importar cursos de forma no autorizada. El complemento de Tutor LMS – Migration Tool en versiones hasta la 2.2.0 carece de una verificación de…

    Leer Mas

  • IgnitionDeck Crowdfunding Platform <= 1.9.8 – Falta de Autorización

    El plugin de plataforma de crowdfunding IgnitionDeck para WordPress es vulnerable a la Falta de Autorización en versiones hasta, e incluyendo, 1.9.8. Esto se debe a la falta de verificaciones de capacidades en varias funciones llamadas a través de acciones AJAX en el archivo ~/classes/class-idf-wizard.php. Esto hace posible que atacantes autenticados, con acceso de suscriptor…

    Leer Mas

  • Add Admin CSS <= 2.0.1 – Divulgación de Ruta Completa sin Autenticación

    El complemento Add Admin CSS para WordPress es vulnerable a la Divulgación de Ruta Completa en todas las versiones hasta, e incluyendo, la 2.0.1. Esto se debe a que el complemento utiliza bootstrap y deja archivos de prueba con display_errors activado. Esto hace posible que atacantes no autenticados recuperen la ruta completa de la aplicación…

    Leer Mas

  • Add Admin JavaScript <= 2.0 – Divulgación de Ruta Completa no Autenticada

    El plugin Add Admin JavaScript para WordPress es vulnerable a la Divulgación de Ruta Completa en todas las versiones hasta, e incluyendo, la 2.0. Esto se debe a que el plugin utiliza bootstrap y deja archivos de prueba con display_errors activado. Esto hace posible que atacantes no autenticados recuperen la ruta completa de la aplicación…

    Leer Mas

  • Vulnerabilidad de Inyección de Objetos PHP en Flipbox Builder <= 1.5 (Autenticado como Contribuidor+)

    La vulnerabilidad de inyección de objetos PHP en el plugin Flipbox Builder para WordPress, en versiones hasta 1.5, permite a atacantes autenticados con acceso de nivel Contribuidor y superior, inyectar un Objeto PHP a través de la deserialización de datos no confiables en la función flipbox_builder_Flipbox_ShortCode. Esta vulnerabilidad de deserialización de datos no confiables en…

    Leer Mas

  • ParityPress <= 1.0.0 – Cross-Site Scripting Almacenado Autenticado (Administrador+)

    El plugin ParityPress – Parity Pricing with Discount Rules para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del campo ‘Discount Text’ en todas las versiones hasta, e incluyendo, la 1.0.0 debido a una insuficiente sanitización de entradas y escape de salida. Esto permite a atacantes autenticados, con permisos de nivel administrador y superiores,…

    Leer Mas

  • Intelligence <= 1.4.0 – Revelación no autenticada de la ruta completa

    El complemento Intelligence para WordPress es vulnerable a la Revelación de la Ruta Completa en todas las versiones hasta, e incluyendo, la 1.4.0. Esto se debe a que el complemento no impide el acceso directo al archivo /vendor/levelten/intel/realtime/index.php y la configuración display_errors está habilitada. Esto hace posible que atacantes no autenticados recuperen la ruta completa…

    Leer Mas