Recursos /
Plugins de WordPress /
One User Avatar
SEGURIDAD DE PLUGINS
¿Es seguro One User Avatar?
Vulnerabilidades conocidas, compatibilidad con PHP y alternativas más seguras para el plugin de WordPress One User Avatar — verificado contra la base de datos de seguridad local de WP Clinic.
Qué hace este plugin
- Slug:
one-user-avatar
- 100000+ instalaciones activas
avatarbbPressgravatarprofileusers
Estado de mantenimiento
- Última versión conocida: 2.5.4
- PHP máximo soportado (analizado): 8.4
Vulnerabilidades conocidas
2 CVEs conocidos registrados para One User Avatar.
Reportadas entre 2021 y 2021.
| CVE |
Vulnerabilidad |
Tipo |
Gravedad |
Afectadas |
Corregido en |
Publicado |
Estado |
|
CVE-2021-24672
|
One User Avatar | User Profile Picture [one-user-avatar] < 2.3.7 |
Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) |
Media
5,4
|
< 2.3.7
|
2.3.7 |
2021-09-20 |
✓ corregido en la última versión
|
|
CVE-2021-24675
|
One User Avatar | User Profile Picture [one-user-avatar] < 2.3.7 |
Falsificación de petición en sitios cruzados (CSRF) |
Media
6,5
|
< 2.3.7
|
2.3.7 |
2021-09-20 |
✓ corregido en la última versión
|
CVE-2021-24672
The One User Avatar WordPress plugin before 2.3.7 does not escape the link and target attributes of its shortcode, allowing users with a role as low as Contributor to perform Stored Cross-Site Scripting attacks
Descripción técnica mostrada en el idioma original de la fuente (inglés).
Fuente:
CVE.org
CVE-2021-24675
The One User Avatar WordPress plugin before 2.3.7 does not check for CSRF when updating the Avatar in page where the [avatar_upload] shortcode is embed. As a result, attackers could make logged in user change their avatar via a CSRF attack
Descripción técnica mostrada en el idioma original de la fuente (inglés).
Fuente:
CVE.org
Cómo solucionarlo
Mantén One User Avatar actualizado — 2.5.4 es la última versión en wordpress.org, y cada CVE de arriba indica la versión exacta que lo corrigió ("Corregido en").
Este es el historial completo de vulnerabilidades conocidas del plugin, no un escaneo de una instalación específica — ejecuta un escaneo gratis de tu propio sitio para verificar tu versión instalada exacta.
Alternativas más seguras / más establecidas
Verifica tu propio sitio WordPress
Ejecuta un escaneo pasivo gratis ahora, o crea una cuenta gratuita e instala el plugin de WP Clinic para un escaneo profundo de toda tu cuenta de hosting y reparación asistida por IA.