SeguridadWordPress.es

Recopilación de vulnerabilidades WordPress.

Ultimas Noticias

  • Add Admin CSS <= 2.0.1 – Divulgación de Ruta Completa sin Autenticación

    El complemento Add Admin CSS para WordPress es vulnerable a la Divulgación de Ruta Completa en todas las versiones hasta, e incluyendo, la 2.0.1. Esto se debe a que el complemento utiliza bootstrap y deja archivos de prueba con display_errors activado. Esto hace posible que atacantes no autenticados recuperen la ruta completa de la aplicación…

    Leer Mas

  • Add Admin JavaScript <= 2.0 – Divulgación de Ruta Completa no Autenticada

    El plugin Add Admin JavaScript para WordPress es vulnerable a la Divulgación de Ruta Completa en todas las versiones hasta, e incluyendo, la 2.0. Esto se debe a que el plugin utiliza bootstrap y deja archivos de prueba con display_errors activado. Esto hace posible que atacantes no autenticados recuperen la ruta completa de la aplicación…

    Leer Mas

  • Vulnerabilidad de Inyección de Objetos PHP en Flipbox Builder <= 1.5 (Autenticado como Contribuidor+)

    La vulnerabilidad de inyección de objetos PHP en el plugin Flipbox Builder para WordPress, en versiones hasta 1.5, permite a atacantes autenticados con acceso de nivel Contribuidor y superior, inyectar un Objeto PHP a través de la deserialización de datos no confiables en la función flipbox_builder_Flipbox_ShortCode. Esta vulnerabilidad de deserialización de datos no confiables en…

    Leer Mas

  • ParityPress <= 1.0.0 – Cross-Site Scripting Almacenado Autenticado (Administrador+)

    El plugin ParityPress – Parity Pricing with Discount Rules para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del campo ‘Discount Text’ en todas las versiones hasta, e incluyendo, la 1.0.0 debido a una insuficiente sanitización de entradas y escape de salida. Esto permite a atacantes autenticados, con permisos de nivel administrador y superiores,…

    Leer Mas

  • Intelligence <= 1.4.0 – Revelación no autenticada de la ruta completa

    El complemento Intelligence para WordPress es vulnerable a la Revelación de la Ruta Completa en todas las versiones hasta, e incluyendo, la 1.4.0. Esto se debe a que el complemento no impide el acceso directo al archivo /vendor/levelten/intel/realtime/index.php y la configuración display_errors está habilitada. Esto hace posible que atacantes no autenticados recuperen la ruta completa…

    Leer Mas

  • Admin Trim Interface <= 3.5.1 – Divulgación de Ruta Completa sin Autenticación

    El plugin Admin Trim Interface para WordPress es vulnerable a la Divulgación de Ruta Completa en todas las versiones hasta, e incluyendo, la 3.5.1. Esto se debe a que el plugin utiliza bootstrap y deja archivos de prueba con display_errors activado. Esto permite que atacantes no autenticados puedan recuperar la ruta completa de la aplicación…

    Leer Mas

  • Admin Post Navigation <= 2.1 – Divulgación de Ruta Completa sin Autenticación

    El plugin Admin Post Navigation para WordPress es vulnerable a la Divulgación de Ruta Completa en todas las versiones hasta, e incluyendo, la 2.1. Esto se debe a que el plugin utiliza bootstrap y deja archivos de prueba con display_errors activado. Esto hace posible que atacantes no autenticados puedan recuperar la ruta completa de la…

    Leer Mas