SEGURIDAD DE PLUGINS
¿Es seguro Ocean Extra?
The ultimate companion for OceanWP. Adds local Google Fonts, mega menus, site templates, and per-page settings for total design authority.
Qué hace este plugin
- Slug:
ocean-extra - Autor: oceanwp
- 500000+ instalaciones activas
- 66/100 calificación (67 reseñas en wordpress.org)
- 27906829 descargas totales
- En WordPress.org desde 2016-10-23
meta boxmetaboxmetaboxesoceanwpwidgets
Estado de mantenimiento
- Última versión conocida: 2.5.8
- Última actualización: 2026-08-18 2:31pm GMT
- Probado hasta WordPress: 7.1
- Requiere PHP: 7.4+
- PHP máximo soportado (analizado): 8.4
Vulnerabilidades conocidas
27 CVEs conocidos registrados para Ocean Extra.
| CVE | Vulnerabilidad | Tipo | Gravedad | Afectadas | Corregido en | Publicado | Estado |
|---|---|---|---|---|---|---|---|
| CVE-2024-13362 | Ocean Extra [ocean-extra] < 2.4.4 | Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) | Media 6,1 | < 2.4.4 | 2.4.4 | 2026-04-30 | ✓ corregido en la última versión |
| CVE-2026-34903 | Ocean Extra [ocean-extra] < 2.5.4 | Falta de control de autorización | Media 5,4 | < 2.5.4 | 2.5.4 | 2026-04-07 | ✓ corregido en la última versión |
| CVE-2025-49068 | Ocean Extra [ocean-extra] < 2.4.9 | Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) | Media 6,5 | < 2.4.9 | 2.4.9 | 2025-06-02 | ✓ corregido en la última versión |
| CVE-2024-37489 | Ocean Extra [ocean-extra] < 2.3.0 | Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) | Media 5,4 | < 2.3.0 | 2.3.0 | 2024-07-04 | ✓ corregido en la última versión |
| CVE-2024-5531 | Ocean Extra [ocean-extra] < 2.2.9 | Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) | Media 6,4 | < 2.2.9 | 2.2.9 | 2024-06-10 | ✓ corregido en la última versión |
| CVE-2024-3167 | Ocean Extra [ocean-extra] < 2.2.7 | Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) | Media 6,4 | < 2.2.7 | 2.2.7 | 2024-04-08 | ✓ corregido en la última versión |
| CVE-2024-1277 | Ocean Extra [ocean-extra] < 2.2.5 | Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) | Media 5,4 | < 2.2.5 | 2.2.5 | 2024-02-16 | ✓ corregido en la última versión |
| CVE-2023-49164 | Ocean Extra [ocean-extra] < 2.2.3 | Falsificación de petición en sitios cruzados (CSRF) | Media 5,4 | < 2.2.3 | 2.2.3 | 2023-11-28 | ✓ corregido en la última versión |
+ 30 vulnerabilidades conocidas más
| CVE | Vulnerabilidad | Tipo | Gravedad | Afectadas | Corregido en | Publicado | Estado |
|---|---|---|---|---|---|---|---|
| CVE-2023-33999 | Ocean Extra [ocean-extra] < 2.1.8 | Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) | Alta 7,1 | < 2.1.8 | 2.1.8 | 2023-07-18 | ✓ corregido en la última versión |
| CVE-2021-4342 | Ocean Extra [ocean-extra] < 1.6.6 | — | Desconocido | < 1.6.6 | 1.6.6 | 2023-06-07 | ✓ corregido en la última versión |
| CVE-2023-24399 | Ocean Extra [ocean-extra] < 2.1.3 | Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) | Media 5,5 | < 2.1.3 | 2.1.3 | 2023-02-14 | ✓ corregido en la última versión |
| CVE-2023-0749 | Ocean Extra [ocean-extra] < 2.1.3 | Elusión de autorización mediante una clave controlada por el usuario | Media 6,5 | < 2.1.3 | 2.1.3 | 2023-02-14 | ✓ corregido en la última versión |
| CVE-2023-23891 | Ocean Extra [ocean-extra] < 2.1.3 | Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) | Media 5,5 | < 2.1.3 | 2.1.3 | 2023-02-01 | ✓ corregido en la última versión |
| CVE-2022-3374 | Ocean Extra [ocean-extra] < 2.0.5 | Deserialización de datos no confiables | Alta 7,2 | < 2.0.5 | 2.0.5 | 2022-10-10 | ✓ corregido en la última versión |
| CVE-2021-25104 | Ocean Extra [ocean-extra] < 1.9.5 | Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) | Media 6,1 | < 1.9.5 | 1.9.5 | 2022-05-24 | ✓ corregido en la última versión |
| — | Ocean Extra [ocean-extra] < 1.9.4 | Falta de control de autorización | Media 6,3 | < 1.9.4 | 1.9.4 | 2022-03-04 | ✓ corregido en la última versión |
| — | Ocean Extra [ocean-extra] < 1.9.4 | — | Desconocido | < 1.9.4 | 1.9.4 | 2022-02-28 | ✓ corregido en la última versión |
| — | Ocean Extra [ocean-extra] < 1.9.4 | — | Desconocido | < 1.9.4 | 1.9.4 | 2022-02-28 | ✓ corregido en la última versión |
| CVE-2020-36760 | Ocean Extra [ocean-extra] < 1.6.6 | Falsificación de petición en sitios cruzados (CSRF) | Media 4,3 | < 1.6.6 | 1.6.6 | 2020-09-26 | ✓ corregido en la última versión |
| — | Ocean Extra [ocean-extra] < 1.6.6 | — | Desconocido | < 1.6.6 | 1.6.6 | 2020-09-16 | ✓ corregido en la última versión |
| — | Ocean Extra [ocean-extra] < 1.5.9 | — | Desconocido | < 1.5.9 | 1.5.9 | 2019-07-04 | ✓ corregido en la última versión |
| — | Ocean Extra [ocean-extra] < 1.5.9 | — | Desconocido | < 1.5.9 | 1.5.9 | 2019-07-04 | ✓ corregido en la última versión |
| CVE-2019-16250 | Ocean Extra [ocean-extra] < 1.5.9 | Autenticación indebida | Alta 7,5 | < 1.5.9 | 1.5.9 | 2019-07-03 | ✓ corregido en la última versión |
| — | Ocean Extra [ocean-extra] < 2.4.7 | Control incorrecto de la generación de código (inyección de código) | Crítica 9,8 | < 2.4.7 | 2.4.7 | 0000-00-00 | ✓ corregido en la última versión |
| — | Ocean Extra [ocean-extra] < 2.4.7 | Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) | Media 5,4 | < 2.4.7 | 2.4.7 | 0000-00-00 | ✓ corregido en la última versión |
| — | Ocean Extra [ocean-extra] < 2.4.7 | Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) | Media 5,4 | < 2.4.7 | 2.4.7 | 0000-00-00 | ✓ corregido en la última versión |
| — | Ocean Extra [ocean-extra] < 2.5.0 | Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) | Media 6,4 | < 2.5.0 | 2.5.0 | 0000-00-00 | ✓ corregido en la última versión |
| — | Ocean Extra [ocean-extra] < 1.9.4 | — | Desconocido | < 1.9.4 | 1.9.4 | — | ✓ corregido en la última versión |
| — | Ocean Extra [ocean-extra] < 1.6.6 | — | Desconocido | < 1.6.6 | 1.6.6 | — | ✓ corregido en la última versión |
| — | Ocean Extra [ocean-extra] < 2.1.3 | — | Desconocido | < 2.1.3 | 2.1.3 | — | ✓ corregido en la última versión |
| CVE-2020-36707, CVE-2021-4417, CVE-2020-36752, CVE-2020-36757, CVE-2020-36756, CVE-2020-36761, CVE-2020-36760, CVE-2020-36760 | Multiple Plugins/Themes - Cross-Site Request Forgery (CSRF) | — | Desconocido | < 1.6.6 | 1.6.6 | — | ✓ corregido en la última versión |
| — | Unauthorised AJAX Calls via Freemius | — | Desconocido | < 1.9.4 | 1.9.4 | — | ✓ corregido en la última versión |
| — | Ocean Extra < 2.1.3 - Contributor+ Stored XSS | — | Desconocido | < 2.1.3 | 2.1.3 | — | ✓ corregido en la última versión |
| CVE-2023-49164 | Ocean Extra < 2.2.3 - Cross-Site Request Forgery to Arbitrary Plugin Activation | — | Desconocido | < 2.2.3 | 2.2.3 | — | ✓ corregido en la última versión |
| CVE-2025-3457 | Ocean Extra < 2.4.7 - Contributor+ Stored XSS via Shortcode | — | Desconocido | < 2.4.7 | 2.4.7 | — | ✓ corregido en la última versión |
| CVE-2025-3458 | Ocean Extra < 2.4.7 - Contributor+ Stored XSS via 'ocean_gallery_id' | — | Desconocido | < 2.4.7 | 2.4.7 | — | ✓ corregido en la última versión |
| CVE-2025-3472 | Ocean Extra < 2.4.7 - Unauthenticated Arbitrary Shortcode Execution | — | Desconocido | < 2.4.7 | 2.4.7 | — | ✓ corregido en la última versión |
| CVE-2025-9499 | Ocean Extra < 2.5.0 - Contributor+ Stored XSS | — | Desconocido | < 2.5.0 | 2.5.0 | — | ✓ corregido en la última versión |
Cómo solucionarlo
Mantén Ocean Extra actualizado — 2.5.8 es la última versión en wordpress.org, y cada CVE de arriba indica la versión exacta que lo corrigió ("Corregido en").
Este es el historial completo de vulnerabilidades conocidas del plugin, no un escaneo de una instalación específica — ejecuta un escaneo gratis de tu propio sitio para verificar tu versión instalada exacta.
Alternativas más seguras / más establecidas
- Meta Box — 500000+ instalaciones activas — 96/100 (165) — PHP máx. 8.4
- Pure Metafields — 10000+ instalaciones activas — 86/100 (6) — PHP máx. 8.4
- Multi Image Metabox — 7000+ instalaciones activas — 98/100 (11)
- CubeWP Framework — 4000+ instalaciones activas — 96/100 (12) — PHP máx. 8.4
- MB Elementor Integration — 2000+ instalaciones activas — 74/100 (3)
Verifica tu propio sitio WordPress
Ejecuta un escaneo pasivo gratis ahora, o crea una cuenta gratuita e instala el plugin de WP Clinic para un escaneo profundo de toda tu cuenta de hosting y reparación asistida por IA.