Vulnerabilidades conocidas, compatibilidad con PHP y alternativas más seguras para el plugin de WordPress Code Snippets — verificado contra la base de datos de seguridad local de WP Clinic.
Qué hace este plugin
- Slug:
code-snippets
- 1000000+ instalaciones activas
codecssmultisitephpsnippets
Estado de mantenimiento
- Última versión conocida: 3.9.6
- Requiere PHP: 7.4+
- PHP máximo soportado (analizado): 8.4
Vulnerabilidades conocidas
6 CVEs conocidos registrados para Code Snippets.
| CVE |
Vulnerabilidad |
Tipo |
Gravedad |
Afectadas |
Corregido en |
Publicado |
Estado |
|
CVE-2025-13035
|
Code Snippets [code-snippets] < 3.9.2 |
Control incorrecto de la generación de código (inyección de código) |
Alta
8,0
|
< 3.9.2
|
3.9.2 |
2025-11-18 |
✓ corregido en la última versión
|
|
CVE-2023-47666
|
Code Snippets [code-snippets] < 3.6.0 |
Falsificación de petición en sitios cruzados (CSRF) |
Media
4,3
|
< 3.6.0
|
3.6.0 |
2023-11-08 |
✓ corregido en la última versión
|
|
—
|
Code Snippets [code-snippets] < 3.6.0 |
— |
Desconocido
|
< 3.6.0
|
3.6.0 |
2023-11-06 |
✓ corregido en la última versión
|
|
CVE-2022-25617
|
Code Snippets [code-snippets] < 2.14.4 |
Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) |
Media
6,1
|
< 2.14.4
|
2.14.4 |
2022-05-18 |
✓ corregido en la última versión
|
|
CVE-2021-25008
|
Code Snippets [code-snippets] < 2.14.3 |
Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) |
Media
6,1
|
< 2.14.3
|
2.14.3 |
2021-12-27 |
✓ corregido en la última versión
|
|
CVE-2020-8417
|
Code Snippets [code-snippets] < 2.14.0 |
Falsificación de petición en sitios cruzados (CSRF) |
Alta
8,8
|
< 2.14.0
|
2.14.0 |
2020-01-28 |
✓ corregido en la última versión
|
|
—
|
Code Snippets [code-snippets] < 2.7.0 |
— |
Desconocido
|
< 2.7.0
|
2.7.0 |
2016-07-24 |
✓ corregido en la última versión
|
|
—
|
Code Snippets [code-snippets] < 2.7.0 |
— |
Desconocido
|
< 2.7.0
|
2.7.0 |
2016-07-24 |
✓ corregido en la última versión
|
CVE-2025-13035
The Code Snippets plugin for WordPress is vulnerable to PHP Code Injection in all versions up to, and including, 3.9.1. This is due to the plugin's use of extract() on attacker-controlled shortcode attributes within the `evaluate_shortcode_from_flat_file` method, which can be used to overwrite the `$filepath` variable and subsequently passed to require_once. This makes it possible for authenticated attackers, with Contributor-level access and above, to execute arbitrary PHP code on the server via the `[code_snippet]` shortcode using PHP filter chains granted they can trick an administrator into enabling the "Enable file-based execution" setting and creating at least one active Content snippet.
Descripción técnica mostrada en el idioma original de la fuente (inglés).
Fuente:
CVE.org
CVE-2023-47666
Update the WordPress Code Snippets plugin to the latest available version (at least 3.6.0).
Huynh Tien Si discovered and reported this Cross Site Request Forgery (CSRF) vulnerability in WordPress Code Snippets Plugin. This could allow a malicious actor to force higher privileged users to execute unwanted actions under their current authentication. This vulnerability has been fixed in version 3.6.0.
Descripción técnica mostrada en el idioma original de la fuente (inglés).
Fuente:
Patchstack
Code Snippets [code-snippets] < 3.6.0
The Code Snippets plugin for WordPress is vulnerable to Cross-Site Request Forgery in all versions up to and including 3.5.0. This is due to missing or incorrect nonce validation on the load function. This makes it possible for unauthenticated attackers to reset plugin settings via a forged request granted they can trick a site administrator into performing an action such as clicking on a link.
Descripción técnica mostrada en el idioma original de la fuente (inglés).
Fuente:
Wordfence
CVE-2022-25617
Reflected Cross-Site Scripting (XSS) vulnerability in Code Snippets plugin <= 2.14.3 at WordPress via &orderby vulnerable parameter.
Descripción técnica mostrada en el idioma original de la fuente (inglés).
Fuente:
CVE.org
CVE-2021-25008
The Code Snippets WordPress plugin before 2.14.3 does not escape the snippets-safe-mode parameter before outputting it back in attributes, leading to a Reflected Cross-Site Scripting issue
Descripción técnica mostrada en el idioma original de la fuente (inglés).
Fuente:
CVE.org
CVE-2020-8417
Cross-Site Request Forgery (CSRF) to Remote Code Execution (RCE) vulnerability found by Chloe Chamberland in WordPress Code Snippets plugin (versions <= 2.13.3).
Descripción técnica mostrada en el idioma original de la fuente (inglés).
Fuente:
Patchstack
Code Snippets [code-snippets] < 2.7.0
Because of this vulnerability, attacker can inject malicious JavaScript code into the application.
Update the plugin.
Descripción técnica mostrada en el idioma original de la fuente (inglés).
Fuente:
Patchstack
Code Snippets [code-snippets] < 2.7.0
The Code Snippets plugin for WordPress is vulnerable to Reflected Cross-Site Scripting via the ‘tag’ parameter in versions before 2.7.0 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitrary web scripts in pages that execute if they can successfully trick a user into performing an action such as clicking on a link.
Descripción técnica mostrada en el idioma original de la fuente (inglés).
Fuente:
Wordfence
+ 3 vulnerabilidades conocidas más
| CVE |
Vulnerabilidad |
Tipo |
Gravedad |
Afectadas |
Corregido en |
Publicado |
Estado |
|
CVE-2026-1785
|
Code Snippets [code-snippets] < 3.9.5 |
— |
Desconocido
|
< 3.9.5
|
3.9.5 |
0000-00-00 |
✓ corregido en la última versión
|
|
—
|
Code Snippets [code-snippets] < 2.7.0 |
— |
Desconocido
|
< 2.7.0
|
2.7.0 |
— |
✓ corregido en la última versión
|
|
—
|
Code Snippets < 2.7.0 - Authenticated Reflected Cross-Site Scripting (XSS) |
— |
Desconocido
|
< 2.7.0
|
2.7.0 |
— |
✓ corregido en la última versión
|
CVE-2026-1785
The Code Snippets plugin for WordPress is vulnerable to Cross-Site Request Forgery in all versions up to, and including, 3.9.4. This is due to missing nonce validation on the cloud snippet download and update actions in the Cloud_Search_List_Table class. This makes it possible for unauthenticated attackers to force logged-in administrators to download or update cloud snippets without their consent via a crafted request, granted they can trick an administrator into visiting a malicious page.
Descripción técnica mostrada en el idioma original de la fuente (inglés).
Fuente:
Wordfence
Code Snippets [code-snippets] < 2.7.0
The Code Snippets WordPress plugin was affected by an Authenticated Reflected Cross-Site Scripting (XSS) security vulnerability.
Descripción técnica mostrada en el idioma original de la fuente (inglés).
Fuente:
WPScan
Cómo solucionarlo
Mantén Code Snippets actualizado — 3.9.6 es la última versión en wordpress.org, y cada CVE de arriba indica la versión exacta que lo corrigió ("Corregido en").
Este es el historial completo de vulnerabilidades conocidas del plugin, no un escaneo de una instalación específica — ejecuta un escaneo gratis de tu propio sitio para verificar tu versión instalada exacta.
Alternativas más seguras / más establecidas