Recursos /
Plugins de WordPress /
PublishPress Capabilities
SEGURIDAD DE PLUGINS
¿Es seguro PublishPress Capabilities?
PublishPress Capabilities is the access control plugin. You can manage user capabilities, permissions, user roles, admin menus and more.
Qué hace este plugin
- Slug:
capability-manager-enhanced
- Autor: PublishPress
- 100000+ instalaciones activas
- 94/100 calificación (143 reseñas en wordpress.org)
- 4182499 descargas totales
- En WordPress.org desde 2012-07-30
admin menuscapabilitiespermissionsuser role editoruser roles
Estado de mantenimiento
- Última actualización: 2026-06-11 2:20pm GMT
- Probado hasta WordPress: 7.0.2
- Requiere PHP: 7.2.5+
- PHP máximo soportado (analizado): 8.4
Vulnerabilidades conocidas
3 CVEs conocidos registrados para PublishPress Capabilities.
Reportadas entre 2018 y 2026.
| CVE |
Vulnerabilidad |
Tipo |
Gravedad |
Afectadas |
Corregido en |
Publicado |
Estado |
|
CVE-2026-32394
|
PublishPress Capabilities – User Role Editor, Access Permissions, User Capabilities, Admin Menus [capability-manager-enhanced] < 2.32.0 |
Falta de control de autorización |
Media
4,3
|
< 2.32.0
|
2.32.0 |
2026-02-20 |
—
|
|
CVE-2022-3366
|
PublishPress Capabilities – User Role Editor, Access Permissions, User Capabilities, Admin Menus [capability-manager-enhanced] < 2.5.2 |
Deserialización de datos no confiables |
Alta
7,2
|
< 2.5.2
|
2.5.2 |
2022-10-10 |
—
|
|
—
|
PublishPress Capabilities – User Role Editor, Access Permissions, User Capabilities, Admin Menus [capability-manager-enhanced] < 2.3.3 |
— |
Desconocido
|
< 2.3.3
|
2.3.3 |
2022-01-13 |
—
|
|
—
|
PublishPress Capabilities – User Role Editor, Access Permissions, User Capabilities, Admin Menus [capability-manager-enhanced] < 2.3.3 |
— |
Desconocido
|
< 2.3.3
|
2.3.3 |
2022-01-13 |
—
|
|
CVE-2021-25032
|
PublishPress Capabilities – User Role Editor, Access Permissions, User Capabilities, Admin Menus [capability-manager-enhanced] < 2.3.1 |
Falsificación de petición en sitios cruzados (CSRF) |
Crítica
9,8
|
< 2.3.1
|
2.3.1 |
2021-12-06 |
—
|
|
—
|
PublishPress Capabilities – User Role Editor, Access Permissions, User Capabilities, Admin Menus [capability-manager-enhanced] < 1.5.9 |
— |
Desconocido
|
< 1.5.9
|
1.5.9 |
2018-06-20 |
—
|
|
—
|
PublishPress Capabilities – User Role Editor, Access Permissions, User Capabilities, Admin Menus [capability-manager-enhanced] < 2.3.3 |
— |
Desconocido
|
< 2.3.3
|
2.3.3 |
— |
—
|
|
—
|
PublishPress Capabilities – User Role Editor, Access Permissions, User Capabilities, Admin Menus [capability-manager-enhanced] < 1.5.9 |
— |
Desconocido
|
< 1.5.9
|
1.5.9 |
— |
—
|
CVE-2026-32394
The PublishPress Capabilities plugin for WordPress is vulnerable to unauthorized access due to a missing capability check on a function in versions up to, and including, 2.31.0. This makes it possible for authenticated attackers, with subscriber-level access and above, to perform an unauthorized action.
Descripción técnica mostrada en el idioma original de la fuente (inglés).
Fuente:
Wordfence
CVE-2022-3366
The PublishPress Capabilities plugin for WordPress is vulnerable to PHP Object Injection in versions up to, and including, 2.5.1 via deserialization of untrusted input when processing an import file. This allows administrator-level attackers to inject a PHP Object. No POP chain is present in the vulnerable plugin. If a POP chain is present via an additional plugin or theme installed on the target system, it could allow the attacker to delete arbitrary files, retrieve sensitive data, or execute code.
Descripción técnica mostrada en el idioma original de la fuente (inglés).
Fuente:
Wordfence
CVE-2021-25032
The PublishPress Capabilities WordPress plugin before 2.3.1, PublishPress Capabilities Pro WordPress plugin before 2.3.1 does not have authorisation and CSRF checks when updating the plugin's settings via the init hook, and does not ensure that the options to be updated belong to the plugin. As a result, unauthenticated attackers could update arbitrary blog options, such as the default role and make any new registered user with an administrator role.
Descripción técnica mostrada en el idioma original de la fuente (inglés).
Fuente:
CVE.org
Cómo solucionarlo
Actualiza este plugin a la última versión de wordpress.org — cada CVE de arriba indica la versión exacta que lo corrigió ("Corregido en") cuando hay una registrada.
Este es el historial completo de vulnerabilidades conocidas del plugin, no un escaneo de una instalación específica — ejecuta un escaneo gratis de tu propio sitio para verificar tu versión instalada exacta.
Alternativas más seguras / más establecidas
Verifica tu propio sitio WordPress
Ejecuta un escaneo pasivo gratis ahora, o crea una cuenta gratuita e instala el plugin de WP Clinic para un escaneo profundo de toda tu cuenta de hosting y reparación asistida por IA.