WP Clinic
Entrar Registrarse

CVE · Medium

CVE-2026-3488 — WP Statistics – Simple, privacy-friendly Google Analytics alternative [wp-statistics] < 14.16.5

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2026-3488 WP Statistics – Simple, privacy-friendly Google Analytics alternative [wp-statistics] < 14.16.5 Falta de control de autorización Media 6,5 < 14.16.5 14.16.5 2026-04-16

CVE-2026-3488

El plugin WP Statistics para WordPress es vulnerable a Missing Authorization en todas las versiones hasta y inclusive la 14.16.4. Esto se debe a la falta de comprobaciones de capacidad en múltiples manejadores AJAX, incluyendo `wp_statistics_get_filters`, `wp_statistics_getPrivacyStatus`, `wp_statistics_updatePrivacyStatus` y `wp_statistics_dismiss_notices`. Estos endpoints solo verifican un `wp_rest` nonce mediante `check_ajax_referer()` pero no imponen ninguna comprobación de capacidad como `current_user_can()` o el método propio del plugin `User::Access()`. Dado que el `wp_rest` nonce está disponible para todos los usuarios autenticados de WordPress, esto permite a atacantes autenticados, con acceso nivel Subscriber y superior, acceder a datos analíticos sensibles (IDs de usuario, nombres de usuario, correos electrónicos, datos de seguimiento de visitantes), recuperar y modificar el estado de cumplimiento de auditoría de privacidad y desactivar notificaciones administrativas.

Traducción automática del texto original de la fuente. Ver original

Fuente: CVE.org

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.