WP Clinic
Entrar Registrarse

SEGURIDAD DE PLUGINS

¿Es seguro Code Snippets?

Vulnerabilidades conocidas, compatibilidad con PHP y alternativas más seguras para el plugin de WordPress Code Snippets — verificado contra la base de datos de seguridad local de WP Clinic.

Qué hace este plugin

  • Slug: code-snippets
  • 1000000+ instalaciones activas

codecssmultisitephpsnippets

Estado de mantenimiento

  • Última versión conocida: 3.9.6
  • Requiere PHP: 7.4+
  • PHP máximo soportado (analizado): 8.4

Vulnerabilidades conocidas

6 CVEs conocidos registrados para Code Snippets.

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2025-13035 Code Snippets [code-snippets] < 3.9.2 Control incorrecto de la generación de código (inyección de código) Alta 8,0 < 3.9.2 3.9.2 2025-11-18 ✓ corregido en la última versión
CVE-2023-47666 Code Snippets [code-snippets] < 3.6.0 Falsificación de petición en sitios cruzados (CSRF) Media 4,3 < 3.6.0 3.6.0 2023-11-08 ✓ corregido en la última versión
Code Snippets [code-snippets] < 3.6.0 Desconocido < 3.6.0 3.6.0 2023-11-06 ✓ corregido en la última versión
CVE-2022-25617 Code Snippets [code-snippets] < 2.14.4 Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) Media 6,1 < 2.14.4 2.14.4 2022-05-18 ✓ corregido en la última versión
CVE-2021-25008 Code Snippets [code-snippets] < 2.14.3 Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) Media 6,1 < 2.14.3 2.14.3 2021-12-27 ✓ corregido en la última versión
CVE-2020-8417 Code Snippets [code-snippets] < 2.14.0 Falsificación de petición en sitios cruzados (CSRF) Alta 8,8 < 2.14.0 2.14.0 2020-01-28 ✓ corregido en la última versión
Code Snippets [code-snippets] < 2.7.0 Desconocido < 2.7.0 2.7.0 2016-07-24 ✓ corregido en la última versión
Code Snippets [code-snippets] < 2.7.0 Desconocido < 2.7.0 2.7.0 2016-07-24 ✓ corregido en la última versión

CVE-2025-13035

The Code Snippets plugin for WordPress is vulnerable to PHP Code Injection in all versions up to, and including, 3.9.1. This is due to the plugin's use of extract() on attacker-controlled shortcode attributes within the `evaluate_shortcode_from_flat_file` method, which can be used to overwrite the `$filepath` variable and subsequently passed to require_once. This makes it possible for authenticated attackers, with Contributor-level access and above, to execute arbitrary PHP code on the server via the `[code_snippet]` shortcode using PHP filter chains granted they can trick an administrator into enabling the "Enable file-based execution" setting and creating at least one active Content snippet.

Descripción técnica mostrada en el idioma original de la fuente (inglés).

Fuente: CVE.org

CVE-2023-47666

Update the WordPress Code Snippets plugin to the latest available version (at least 3.6.0). Huynh Tien Si discovered and reported this Cross Site Request Forgery (CSRF) vulnerability in WordPress Code Snippets Plugin. This could allow a malicious actor to force higher privileged users to execute unwanted actions under their current authentication. This vulnerability has been fixed in version 3.6.0.

Descripción técnica mostrada en el idioma original de la fuente (inglés).

Fuente: Patchstack

Code Snippets [code-snippets] < 3.6.0

The Code Snippets plugin for WordPress is vulnerable to Cross-Site Request Forgery in all versions up to and including 3.5.0. This is due to missing or incorrect nonce validation on the load function. This makes it possible for unauthenticated attackers to reset plugin settings via a forged request granted they can trick a site administrator into performing an action such as clicking on a link.

Descripción técnica mostrada en el idioma original de la fuente (inglés).

Fuente: Wordfence

CVE-2022-25617

Reflected Cross-Site Scripting (XSS) vulnerability in Code Snippets plugin <= 2.14.3 at WordPress via &orderby vulnerable parameter.

Descripción técnica mostrada en el idioma original de la fuente (inglés).

Fuente: CVE.org

CVE-2021-25008

The Code Snippets WordPress plugin before 2.14.3 does not escape the snippets-safe-mode parameter before outputting it back in attributes, leading to a Reflected Cross-Site Scripting issue

Descripción técnica mostrada en el idioma original de la fuente (inglés).

Fuente: CVE.org

CVE-2020-8417

Cross-Site Request Forgery (CSRF) to Remote Code Execution (RCE) vulnerability found by Chloe Chamberland in WordPress Code Snippets plugin (versions <= 2.13.3).

Descripción técnica mostrada en el idioma original de la fuente (inglés).

Fuente: Patchstack

Code Snippets [code-snippets] < 2.7.0

Because of this vulnerability, attacker can inject malicious JavaScript code into the application. Update the plugin.

Descripción técnica mostrada en el idioma original de la fuente (inglés).

Fuente: Patchstack

Code Snippets [code-snippets] < 2.7.0

The Code Snippets plugin for WordPress is vulnerable to Reflected Cross-Site Scripting via the ‘tag’ parameter in versions before 2.7.0 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitrary web scripts in pages that execute if they can successfully trick a user into performing an action such as clicking on a link.

Descripción técnica mostrada en el idioma original de la fuente (inglés).

Fuente: Wordfence

+ 3 vulnerabilidades conocidas más
CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2026-1785 Code Snippets [code-snippets] < 3.9.5 Desconocido < 3.9.5 3.9.5 0000-00-00 ✓ corregido en la última versión
Code Snippets [code-snippets] < 2.7.0 Desconocido < 2.7.0 2.7.0 ✓ corregido en la última versión
Code Snippets < 2.7.0 - Authenticated Reflected Cross-Site Scripting (XSS) Desconocido < 2.7.0 2.7.0 ✓ corregido en la última versión

CVE-2026-1785

The Code Snippets plugin for WordPress is vulnerable to Cross-Site Request Forgery in all versions up to, and including, 3.9.4. This is due to missing nonce validation on the cloud snippet download and update actions in the Cloud_Search_List_Table class. This makes it possible for unauthenticated attackers to force logged-in administrators to download or update cloud snippets without their consent via a crafted request, granted they can trick an administrator into visiting a malicious page.

Descripción técnica mostrada en el idioma original de la fuente (inglés).

Fuente: Wordfence

Code Snippets [code-snippets] < 2.7.0

The Code Snippets WordPress plugin was affected by an Authenticated Reflected Cross-Site Scripting (XSS) security vulnerability.

Descripción técnica mostrada en el idioma original de la fuente (inglés).

Fuente: WPScan

Cómo solucionarlo

Mantén Code Snippets actualizado — 3.9.6 es la última versión en wordpress.org, y cada CVE de arriba indica la versión exacta que lo corrigió ("Corregido en").

Este es el historial completo de vulnerabilidades conocidas del plugin, no un escaneo de una instalación específica — ejecuta un escaneo gratis de tu propio sitio para verificar tu versión instalada exacta.

Alternativas más seguras / más establecidas

Verifica tu propio sitio WordPress

Ejecuta un escaneo pasivo gratis ahora, o crea una cuenta gratuita e instala el plugin de WP Clinic para un escaneo profundo de toda tu cuenta de hosting y reparación asistida por IA.