Tras un informe de Equipo de plugins de WordPress e investigadores de Wordfence (CVE-2025-14166), se ha identificado una vulnerabilidad en el Fragmentos de código de WPMasterToolKit (versiones ⤠2.13.0).
Este módulo permitĆa a los usuarios con Colaborador (y superiores) para aƱadir y ejecutar código PHP, lo que podrĆa conducir a una elevación de privilegios.
ā ļø Esto podrĆa ser explotado sólo si el módulo Code Snippets habĆa sido activado previamente por un administrador y ya tenĆa acceso Colaborador o superior.
āļø Corregido en la versión 2.13.1
Para eliminar cualquier riesgo :
- El acceso al módulo Fragmentos de código estÔ ahora estrictamente reservado a los administradores.
- Las funciones de WordPress se han revisado para forzar permiso
manage_optionsen todas las acciones relacionadas con fragmentos
Modificación aplicada :
'capability_type' => 'page',
'capabilities' => array(
'edit_post' => 'manage_options',
'read_post' => 'manage_options',
'delete_post' => 'manage_options',
'edit_posts' => 'manage_options',
'edit_others_posts' => 'manage_options',
'publish_posts' => 'manage_options',
'read_private_posts' => 'manage_options',
),
š Controles adicionales en curso
De acuerdo con los requisitos de WordPress.org :
- Se estĆ” realizando una auditorĆa completa de los permisos de todos los módulos
- Nuestro código se someterÔ a un Comprobación de plugins para garantizar el mÔximo cumplimiento de las normas de desarrollo y seguridad de WordPress
š”ļø Lo que hay que hacer
Si utiliza WPMasterToolKit :
āļø Actualice su plugin mediante 2.13.1 o superior
ā ļø Si se ha activado el módulo Fragmentos de código, compruebe que ningĆŗn usuario no administrador haya aƱadido fragmentos sospechosos.
š Gracias a la comunidad de seguridad
Queremos dar las gracias a :
- El equipo de plugins de WordPress.org
- Los investigadores de Wordfence que identificaron y documentaron el fallo
Nuestra prioridad es y seguirĆ” siendo seguridad Sitios WordPress utilizando WPMasterToolKit.
š ĀæUna pregunta, una duda, una alerta de seguridad?
Nuestro equipo sigue disponible a travƩs del soporte de WordPress.org o de nuestro sitio web oficial.
MantengĆ”monos alerta, mantengĆ”monos a salvo. šš