WP Clinic
Entrar Registrarse

SEGURIDAD DE PLUGINS

¿Es seguro Add Search To Menu?

Vulnerabilidades conocidas, compatibilidad con PHP y alternativas más seguras para el plugin de WordPress Add Search To Menu — verificado contra la base de datos de seguridad local de WP Clinic.

Qué hace este plugin

  • Slug: add-search-to-menu
  • 100000+ instalaciones activas

ajax searchfile searchimage searchsearchwoocommerce search

Estado de mantenimiento

  • Última versión conocida: 5.5.16
  • Requiere PHP: 5.2.4+
  • PHP máximo soportado (analizado): 8.4

Vulnerabilidades conocidas

11 CVEs conocidos registrados para Add Search To Menu.

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2026-11356 Ivory Search – WordPress Search Plugin [add-search-to-menu] < 5.5.16 Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) Media 4,4 < 5.5.16 5.5.16 2026-06-26 ✓ corregido en la última versión
CVE-2024-13362 Ivory Search – WordPress Search Plugin [add-search-to-menu] < 5.5.9 Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) Media 6,1 < 5.5.9 5.5.9 2026-04-30 ✓ corregido en la última versión
CVE-2025-63069 Ivory Search – WordPress Search Plugin [add-search-to-menu] < 5.5.13 Falta de control de autorización Media 5,3 < 5.5.13 5.5.13 2025-09-28 ✓ corregido en la última versión
CVE-2024-6835 Ivory Search – WordPress Search Plugin [add-search-to-menu] < 5.5.7 Exposición de información sensible a un actor no autorizado Media 5,3 < 5.5.7 5.5.7 2024-09-04 ✓ corregido en la última versión
CVE-2024-3233 Ivory Search – WordPress Search Plugin [add-search-to-menu] < 5.5.6 Falta de control de autorización Media 4,3 < 5.5.6 5.5.6 2024-04-12 ✓ corregido en la última versión
CVE-2023-33999 Ivory Search – WordPress Search Plugin [add-search-to-menu] < 5.5.2 Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) Alta 7,1 < 5.5.2 5.5.2 2023-07-18 ✓ corregido en la última versión
Ivory Search – WordPress Search Plugin [add-search-to-menu] < 5.4.7 Desconocido < 5.4.7 5.4.7 2022-07-04 ✓ corregido en la última versión
Ivory Search – WordPress Search Plugin [add-search-to-menu] < 5.4.7 Desconocido < 5.4.7 5.4.7 2022-07-04 ✓ corregido en la última versión

CVE-2026-11356

The Ivory Search – WordPress Search Plugin plugin for WordPress is vulnerable to Stored Cross-Site Scripting via 'menu_title' and 'menu_magnifier_color' Settings in all versions up to, and including, 5.5.15 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers, with administrator-level access and above, to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page.

Descripción técnica mostrada en el idioma original de la fuente (inglés).

Fuente: CVE.org

CVE-2024-13362

Multiple plugins and/or themes for WordPress are vulnerable to Reflected Cross-Site Scripting via the url parameter in various versions due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitrary web scripts in pages that execute if they can successfully trick a user into performing an action such as clicking on a link.

Descripción técnica mostrada en el idioma original de la fuente (inglés).

Fuente: CVE.org

CVE-2025-63069

The Ivory Search plugin for WordPress is vulnerable to unauthorized access due to a missing capability check on a function in versions up to, and including, 5.5.12. This makes it possible for unauthenticated attackers to perform an unauthorized action.

Descripción técnica mostrada en el idioma original de la fuente (inglés).

Fuente: Wordfence

CVE-2024-6835

The Ivory Search – WordPress Search Plugin plugin for WordPress is vulnerable to Information Exposure in all versions up to, and including, 5.5.6 via the ajax_load_posts function. This makes it possible for unauthenticated attackers to extract text data from password-protected posts using the boolean-based attack on the AJAX search form

Descripción técnica mostrada en el idioma original de la fuente (inglés).

Fuente: CVE.org

CVE-2024-3233

The Ivory Search – WordPress Search Plugin plugin for WordPress is vulnerable to unauthorized modification of data due to a missing capability check on the ajax_create_index() function in all versions up to, and including, 5.5.5. This makes it possible for authenticated attackers, with subscriber-level access and above, to trigger index creation.

Descripción técnica mostrada en el idioma original de la fuente (inglés).

Fuente: CVE.org

CVE-2023-33999

Update the plugin to the latest version. Rafie Muhammad (Patchstack) discovered and reported this Cross Site Scripting (XSS) vulnerability in WordPress Ivory Search Plugin. This could allow a malicious actor to inject malicious scripts, such as redirects, advertisements, and other HTML payloads into your website which will be executed when guests visit your site. This vulnerability has been fixed in version 5.5.2.

Descripción técnica mostrada en el idioma original de la fuente (inglés).

Fuente: Patchstack

Ivory Search – WordPress Search Plugin [add-search-to-menu] < 5.4.7

Reflected Cross-Site Scripting (XSS) vulnerability discovered by WPScanTeam in WordPress Ivory Search plugin (versions <= 5.4.6). Update the WordPress Ivory Search plugin to the latest available version (at least 5.4.7).

Descripción técnica mostrada en el idioma original de la fuente (inglés).

Fuente: Patchstack

Ivory Search – WordPress Search Plugin [add-search-to-menu] < 5.4.7

The Ivory Search plugin for WordPress is vulnerable to Reflected Cross-Site Scripting via an unknown parameter in versions up to, and including, 5.4.6 due to insufficient input sanitization and output escaping. This makes it possible for attackers to inject arbitrary web scripts in pages that execute if they can successfully trick a user into performing an action such as clicking on a link.

Descripción técnica mostrada en el idioma original de la fuente (inglés).

Fuente: Wordfence

+ 20 vulnerabilidades conocidas más
CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
Ivory Search – WordPress Search Plugin [add-search-to-menu] < 5.4.4 Falta de control de autorización Media 6,3 < 5.4.4 5.4.4 2022-03-04 ✓ corregido en la última versión
Ivory Search – WordPress Search Plugin [add-search-to-menu] < 5.4.4 Desconocido < 5.4.4 5.4.4 2022-02-28 ✓ corregido en la última versión
Ivory Search – WordPress Search Plugin [add-search-to-menu] < 5.4.4 Desconocido < 5.4.4 5.4.4 2022-02-28 ✓ corregido en la última versión
CVE-2021-25105 Ivory Search – WordPress Search Plugin [add-search-to-menu] < 5.4.4 Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) Media 4,8 < 5.4.4 5.4.4 2022-01-10 ✓ corregido en la última versión
Ivory Search – WordPress Search Plugin [add-search-to-menu] < 4.7.1 Desconocido < 4.7.1 4.7.1 2021-11-02 ✓ corregido en la última versión
Ivory Search – WordPress Search Plugin [add-search-to-menu] < 4.8 Desconocido < 4.8 4.8 2021-11-02 ✓ corregido en la última versión
CVE-2021-36869 Ivory Search – WordPress Search Plugin [add-search-to-menu] < 5.4.4 Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) Media 4,8 < 5.4.4 5.4.4 2021-10-01 ✓ corregido en la última versión
CVE-2021-24234 Ivory Search – WordPress Search Plugin [add-search-to-menu] < 4.6.1 Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) Media 6,1 < 4.6.1 4.6.1 2021-03-30 ✓ corregido en la última versión
Ivory Search – WordPress Search Plugin [add-search-to-menu] < 4.5.11 Desconocido < 4.5.11 4.5.11 2021-02-01 ✓ corregido en la última versión
Ivory Search – WordPress Search Plugin [add-search-to-menu] < 4.5.11 Desconocido < 4.5.11 4.5.11 2021-02-01 ✓ corregido en la última versión
Ivory Search – WordPress Search Plugin [add-search-to-menu] < 5.5.10 Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) Media 4,8 < 5.5.10 5.5.10 0000-00-00 ✓ corregido en la última versión
CVE-2026-1053 Ivory Search – WordPress Search Plugin [add-search-to-menu] < 5.5.14 Desconocido < 5.5.14 5.5.14 0000-00-00 ✓ corregido en la última versión
Ivory Search – WordPress Search Plugin [add-search-to-menu] < 5.4.7 Desconocido < 5.4.7 5.4.7 ✓ corregido en la última versión
Ivory Search – WordPress Search Plugin [add-search-to-menu] < 4.8 Desconocido < 4.8 4.8 ✓ corregido en la última versión
Ivory Search – WordPress Search Plugin [add-search-to-menu] < 4.5.11 Desconocido < 4.5.11 4.5.11 ✓ corregido en la última versión
Ivory Search < 4.5.11 - Authenticated Reflected Cross-Site Scripting (XSS) Desconocido < 4.5.11 4.5.11 ✓ corregido en la última versión
Ivory Search < 4.8 - Contributor+ Stored Cross-Site Scripting Desconocido < 4.8 4.8 ✓ corregido en la última versión
Unauthorised AJAX Calls via Freemius Desconocido < 5.4.4 5.4.4 ✓ corregido en la última versión
Ivory Search < 5.4.7 - Reflected Cross-Site Scripting Desconocido < 5.4.7 5.4.7 ✓ corregido en la última versión
CVE-2025-5209 Ivory Search < 5.5.10 - Admin+ Stored XSS Desconocido < 5.5.10 5.5.10 ✓ corregido en la última versión

Ivory Search – WordPress Search Plugin [add-search-to-menu] < 5.4.4

The Freemius SDK, as used by hundreds of WordPress plugin and theme developers, was vulnerable to Cross-Site Request Forgery and Information disclosure due to missing capability checks and nonce protection on the _get_debug_log, _get_db_option, and the _set_db_option functions in versions up to, and including 2.4.2. Any WordPress plugin or theme running a version of Freemius less than 2.4.3 is vulnerable.

Descripción técnica mostrada en el idioma original de la fuente (inglés).

Fuente: Wordfence

Ivory Search – WordPress Search Plugin [add-search-to-menu] < 5.4.4

Toggle The Debug Mode via Cross-Site Request Forgery (CSRF) vulnerability discovered in WordPress Ivory Search plugin (versions < 5.4.4).

Descripción técnica mostrada en el idioma original de la fuente (inglés).

Fuente: Patchstack

Ivory Search – WordPress Search Plugin [add-search-to-menu] < 5.4.4

Sensitive Information Disclosure vulnerability discovered in WordPress Ivory Search plugin (versions < 5.4.4).

Descripción técnica mostrada en el idioma original de la fuente (inglés).

Fuente: Patchstack

CVE-2021-25105

The Ivory Search WordPress plugin before 5.4.1 does not escape some of the Form settings, which could allow high privilege users to perform Cross-Site Scripting attacks even when the unfiltered_html capability is disallowed.

Descripción técnica mostrada en el idioma original de la fuente (inglés).

Fuente: CVE.org

Ivory Search – WordPress Search Plugin [add-search-to-menu] < 4.7.1

Authenticated Persistent Cross-Site Scripting (XSS) vulnerability discovered in WordPress Ivory Search plugin (versions <= 4.7).

Descripción técnica mostrada en el idioma original de la fuente (inglés).

Fuente: Patchstack

Ivory Search – WordPress Search Plugin [add-search-to-menu] < 4.8

The Ivory Search plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the ‘id’ parameter in versions up to, and including, 4.7.1 due to insufficient input sanitization and output escaping. This makes it possible for authenticated Contributor+ attackers to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page.

Descripción técnica mostrada en el idioma original de la fuente (inglés).

Fuente: Wordfence

CVE-2021-36869

The plugin does not sanitise and escape the post parameter before outputting it back in an attribute, leading to a Reflected Cross-Site Scripting issue. The data parameter was also affected, although it was not reported.

Descripción técnica mostrada en el idioma original de la fuente (inglés).

Fuente: WPScan

CVE-2021-24234

The Search Forms page of the Ivory Search WordPress lugin before 4.6.1 did not properly sanitise the tab parameter before output it in the page, leading to a reflected Cross-Site Scripting issue when opening a malicious crafted link as a high privilege user. Knowledge of a form id is required to conduct the attack.

Descripción técnica mostrada en el idioma original de la fuente (inglés).

Fuente: CVE.org

Ivory Search – WordPress Search Plugin [add-search-to-menu] < 4.5.11

Cross-Site Scripting (XSS) vulnerability found by Nguyen Anh Tien in WordPress Ivory Search plugin (versions <= 4.5.10).

Descripción técnica mostrada en el idioma original de la fuente (inglés).

Fuente: Patchstack

Ivory Search – WordPress Search Plugin [add-search-to-menu] < 4.5.11

The "Ivory Search – WordPress Search Plugin" plugin for WordPress is vulnerable to Reflected Cross-Site Scripting via the ‘post’ parameter in versions up to, and including, 4.5.10 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers to inject arbitrary web scripts in pages that execute if they can successfully trick a user into performing an action such as clicking on a link.

Descripción técnica mostrada en el idioma original de la fuente (inglés).

Fuente: Wordfence

Ivory Search – WordPress Search Plugin [add-search-to-menu] < 5.5.10

The Ivory Search – WordPress Search Plugin plugin for WordPress is vulnerable to Stored Cross-Site Scripting via admin settings in all versions up to, and including, 5.5.9 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers, with administrator-level permissions and above, to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page. This only affects multi-site installations and installations where unfiltered_html has been disabled.

Descripción técnica mostrada en el idioma original de la fuente (inglés).

Fuente: Wordfence

CVE-2026-1053

The Ivory Search – WordPress Search Plugin plugin for WordPress is vulnerable to Stored Cross-Site Scripting via admin settings in all versions up to, and including, 5.5.13 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers, with administrator-level permissions and above, to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page. This only affects multi-site installations and installations where unfiltered_html has been disabled.

Descripción técnica mostrada en el idioma original de la fuente (inglés).

Fuente: Wordfence

Ivory Search – WordPress Search Plugin [add-search-to-menu] < 5.4.7

The plugin does not escape some URLs before outputting them back in attributes, leading to Reflected Cross-Site Scripting

Descripción técnica mostrada en el idioma original de la fuente (inglés).

Fuente: WPScan

Ivory Search – WordPress Search Plugin [add-search-to-menu] < 4.8

The plugin dos not escape the id argument of its shortcode, allowing users with a role as low as contributor to perform Cross-Site Scripting attacks

Descripción técnica mostrada en el idioma original de la fuente (inglés).

Fuente: WPScan

Ivory Search – WordPress Search Plugin [add-search-to-menu] < 4.5.11

The setting page of Ivory Search 4.5.10 is vulnerable to reflected XSS when a logged in administrator visit a malicious link or page, as it does not sanitise or escape the GET post parameter before outputting it in a tag attribute

Descripción técnica mostrada en el idioma original de la fuente (inglés).

Fuente: WPScan

Cómo solucionarlo

Mantén Add Search To Menu actualizado — 5.5.16 es la última versión en wordpress.org, y cada CVE de arriba indica la versión exacta que lo corrigió ("Corregido en").

Este es el historial completo de vulnerabilidades conocidas del plugin, no un escaneo de una instalación específica — ejecuta un escaneo gratis de tu propio sitio para verificar tu versión instalada exacta.

Alternativas más seguras / más establecidas

Verifica tu propio sitio WordPress

Ejecuta un escaneo pasivo gratis ahora, o crea una cuenta gratuita e instala el plugin de WP Clinic para un escaneo profundo de toda tu cuenta de hosting y reparación asistida por IA.