Vulnerabilidades conocidas, compatibilidad con PHP y alternativas más seguras para el plugin de WordPress Sitepress Multilingual Cms — verificado contra la base de datos de seguridad local de WP Clinic.
Qué hace este plugin
- Slug:
sitepress-multilingual-cms
- 20+ instalaciones activas
easytranslatemultilingualtranslatetranslationwpml
Estado de mantenimiento
- Última versión conocida: 2.1.2
Vulnerabilidades conocidas
13 CVEs conocidos registrados para Sitepress Multilingual Cms.
| CVE |
Vulnerabilidad |
Tipo |
Gravedad |
Afectadas |
Corregido en |
Publicado |
Estado |
|
CVE-2024-6386
|
WPML [sitepress-multilingual-cms] < 4.6.13 |
Control incorrecto de la generación de código (inyección de código) |
Alta
8,8
|
< 4.6.13
|
4.6.13 |
2024-08-21 |
⚠ necesita actualización
|
|
—
|
WPML [sitepress-multilingual-cms] < 3.1.7.2 |
— |
Desconocido
|
< 3.1.7.2
|
3.1.7.2 |
2023-10-18 |
⚠ necesita actualización
|
|
—
|
WPML [sitepress-multilingual-cms] < 4.6.1 |
— |
Desconocido
|
< 4.6.1
|
4.6.1 |
2023-04-16 |
⚠ necesita actualización
|
|
—
|
WPML [sitepress-multilingual-cms] < 4.6.1 |
— |
Desconocido
|
< 4.6.1
|
4.6.1 |
2023-03-16 |
⚠ necesita actualización
|
|
—
|
WPML [sitepress-multilingual-cms] < 4.6.1 |
— |
Desconocido
|
< 4.6.1
|
4.6.1 |
2023-03-16 |
⚠ necesita actualización
|
|
CVE-2022-45071
|
WPML [sitepress-multilingual-cms] < 4.5.14 |
Falsificación de petición en sitios cruzados (CSRF) |
Media
5,4
|
< 4.5.14
|
4.5.14 |
2022-11-09 |
⚠ necesita actualización
|
|
CVE-2022-38461
|
WPML [sitepress-multilingual-cms] < 4.5.11 |
— |
Media
5,4
|
< 4.5.11
|
4.5.11 |
2022-11-09 |
⚠ necesita actualización
|
|
CVE-2022-38974
|
WPML [sitepress-multilingual-cms] < 4.5.11 |
— |
Media
4,3
|
< 4.5.11
|
4.5.11 |
2022-11-09 |
⚠ necesita actualización
|
CVE-2024-6386
The WPML plugin for WordPress is vulnerable to Remote Code Execution in all versions up to, and including, 4.6.12 via the Twig Server-Side Template Injection. This is due to missing input validation and sanitization on the render function. This makes it possible for authenticated attackers, with Contributor-level access and above, to execute code on the server.
Descripción técnica mostrada en el idioma original de la fuente (inglés).
Fuente:
CVE.org
WPML [sitepress-multilingual-cms] < 3.1.7.2
Update plugin.
An unknown person discovered and reported this Full Path Disclosure (FPD) vulnerability in WordPress Multilingual CMS Plugin. This vulnerability has been fixed in version 3.1.7.2.
Descripción técnica mostrada en el idioma original de la fuente (inglés).
Fuente:
Patchstack
WPML [sitepress-multilingual-cms] < 4.6.1
The WPML plugin for WordPress is vulnerable to Reflected Cross-Site Scripting via the wp_lang parameter in versions up to, and including, 4.6.0 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitrary web scripts in pages that execute if they can successfully trick a user into performing an action such as clicking on a link.
Descripción técnica mostrada en el idioma original de la fuente (inglés).
Fuente:
Wordfence
WPML [sitepress-multilingual-cms] < 4.6.1
Update the WordPress WPML - WordPress Multilingual plugin to the latest available version (at least 4.6.1).
An unknown person discovered and reported this Cross Site Scripting (XSS) vulnerability in WordPress WPML - WordPress Multilingual Plugin. This could allow a malicious actor to inject malicious scripts, such as redirects, advertisements, and other HTML payloads into your website which will be executed when guests visit your site. This vulnerability has been fixed in version 4.6.1.
Descripción técnica mostrada en el idioma original de la fuente (inglés).
Fuente:
Patchstack
WPML [sitepress-multilingual-cms] < 4.6.1
The WPML plugin for WordPress is vulnerable to Cross-Site Scripting in versions prior to 4.6.1 due to insufficient input sanitization and output escaping. This makes it possible for attackers to inject arbitrary web scripts that execute in a victim's browser.
Descripción técnica mostrada en el idioma original de la fuente (inglés).
Fuente:
Wordfence
CVE-2022-45071
Cross-Site Request Forgery (CSRF) vulnerability discovered by Dave Jong (Patchstack) in WordPress WPML Multilingual CMS premium plugin (versions <= 4.5.13)
No patched version is available. Originally reported as a Broken Access Control vulnerability which allowed subscriber or higher role users to change the plugin settings. An insufficient patch was applied, and only an authorization check was added. This vulnerability can still be exploited through the attack CSRF vector.
Descripción técnica mostrada en el idioma original de la fuente (inglés).
Fuente:
Patchstack
CVE-2022-38461
The WPML plugin for WordPress is vulnerable to missing authorization checks in versions up to, and including, 4.5.10. This is due to improper access controls on authorization for user controls. This makes it possible for subscriber-level attackers to perform plugin settings changes. This means allows the change of the language for legacy widgets, and the default behaviors for media content.
Descripción técnica mostrada en el idioma original de la fuente (inglés).
Fuente:
Wordfence
CVE-2022-38974
Broken Access Control vulnerability leading to status change of translation job discovered by Dave Jong (Patchstack) in the WordPress WPML Multilingual CMS premium plugin (versions <= 4.5.10).
Update the WordPress Multilingual CMS plugin to the latest available version (at least 4.5.11).
Descripción técnica mostrada en el idioma original de la fuente (inglés).
Fuente:
Patchstack
+ 13 vulnerabilidades conocidas más
| CVE |
Vulnerabilidad |
Tipo |
Gravedad |
Afectadas |
Corregido en |
Publicado |
Estado |
|
CVE-2022-45072
|
WPML [sitepress-multilingual-cms] < 4.5.14 |
Falsificación de petición en sitios cruzados (CSRF) |
Media
4,3
|
< 4.5.14
|
4.5.14 |
2022-11-09 |
⚠ necesita actualización
|
|
—
|
WPML [sitepress-multilingual-cms] < 4.5.11 |
— |
Desconocido
|
< 4.5.11
|
4.5.11 |
2022-09-26 |
⚠ necesita actualización
|
|
CVE-2020-10568
|
WPML [sitepress-multilingual-cms] < 4.3.8 |
Falsificación de petición en sitios cruzados (CSRF) |
Alta
8,8
|
< 4.3.8
|
4.3.8 |
2020-03-09 |
⚠ necesita actualización
|
|
CVE-2018-18069
|
WPML [sitepress-multilingual-cms] < 4.0 |
Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) |
Media
6,1
|
< 4.0
|
4.0 |
2018-10-08 |
⚠ necesita actualización
|
|
—
|
WPML [sitepress-multilingual-cms] < 3.1.7.2 |
— |
Desconocido
|
< 3.1.7.2
|
3.1.7.2 |
2015-10-18 |
⚠ necesita actualización
|
|
CVE-2015-9416
|
WPML [sitepress-multilingual-cms] >= 2.9.3 - <= 3.2.6 |
Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) |
Media
6,1
|
2.9.3–3.2.6
|
3.2.6 |
2015-09-02 |
⚠ necesita actualización
|
|
—
|
WPML [sitepress-multilingual-cms] < 3.2.7 |
— |
Desconocido
|
< 3.2.7
|
3.2.7 |
2015-09-02 |
⚠ necesita actualización
|
|
CVE-2015-2315
|
WPML [sitepress-multilingual-cms] < 3.1.9 |
Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) |
Desconocido
|
< 3.1.9
|
3.1.9 |
2015-03-11 |
⚠ necesita actualización
|
|
CVE-2015-2791
|
WPML [sitepress-multilingual-cms] < 3.1.9.1 |
— |
Desconocido
|
< 3.1.9.1
|
3.1.9.1 |
2015-03-10 |
⚠ necesita actualización
|
|
CVE-2015-2314
|
WPML [sitepress-multilingual-cms] < 3.1.9.1 |
Neutralización incorrecta de elementos especiales en un comando SQL (inyección SQL) |
Desconocido
|
< 3.1.9.1
|
3.1.9.1 |
2015-03-10 |
⚠ necesita actualización
|
|
CVE-2015-2792
|
WPML [sitepress-multilingual-cms] < 3.1.9.1 |
Control de acceso incorrecto |
Desconocido
|
< 3.1.9.1
|
3.1.9.1 |
2015-03-02 |
⚠ necesita actualización
|
|
CVE-2025-3488
|
WPML [sitepress-multilingual-cms] >= 3.6.0 - <= 4.7.3 |
Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) |
Media
5,4
|
3.6.0–4.7.3
|
4.7.3 |
0000-00-00 |
⚠ necesita actualización
|
|
—
|
WPML [sitepress-multilingual-cms] < 4.6.1 |
— |
Desconocido
|
< 4.6.1
|
4.6.1 |
— |
⚠ necesita actualización
|
CVE-2022-45072
Cross-Site Request Forgery (CSRF) vulnerability leading to status change of translation job discovered by Dave Jong (Patchstack) in WordPress WPML Multilingual CMS premium plugin (versions <= 4.5.13).
No patched version is available. Originally reported as a Broken Access Control vulnerability which allowed subscriber or higher role users to change the plugin settings. An insufficient patch was applied, and only an authorization check was added. This vulnerability can still be exploited through the attack CSRF vector.
Descripción técnica mostrada en el idioma original de la fuente (inglés).
Fuente:
Patchstack
WPML [sitepress-multilingual-cms] < 4.5.11
The WPML plugin for WordPress contains several AJAX actions that fail to perform capability checks or nonce checks. These allow authenticated users to set content defaults, update language settings for legacy widgets, and abort translations.
Descripción técnica mostrada en el idioma original de la fuente (inglés).
Fuente:
Wordfence
CVE-2020-10568
The sitepress-multilingual-cms (WPML) plugin before 4.3.7-b.2 for WordPress has CSRF due to a loose comparison. This leads to remote code execution in includes/class-wp-installer.php via a series of requests that leverage unintended comparisons of integers to strings.
Descripción técnica mostrada en el idioma original de la fuente (inglés).
Fuente:
CVE.org
CVE-2018-18069
process_forms in the WPML (aka sitepress-multilingual-cms) plugin through 3.6.3 for WordPress has XSS via any locale_file_name_ parameter (such as locale_file_name_en) in an unauthenticated theme-localization.php request to wp-admin/admin.php.
Descripción técnica mostrada en el idioma original de la fuente (inglés).
Fuente:
Wordfence
WPML [sitepress-multilingual-cms] < 3.1.7.2
This plugin is prone to a full path disclosure vulnerability.
Update plugin.
Descripción técnica mostrada en el idioma original de la fuente (inglés).
Fuente:
Patchstack
CVE-2015-9416
The sitepress-multilingual-cms WordPress plugin was affected by a Cross-Site Scripting (XSS) in Accept-Language Header security vulnerability.
Descripción técnica mostrada en el idioma original de la fuente (inglés).
Fuente:
WPScan
WPML [sitepress-multilingual-cms] < 3.2.7
This plugin is prone to a cross site scripting vulnerability in accept-language header.
Update the plugin.
Descripción técnica mostrada en el idioma original de la fuente (inglés).
Fuente:
Patchstack
CVE-2015-2315
Cross-site scripting (XSS) vulnerability in the WPML plugin before 3.1.9 for WordPress allows remote attackers to inject arbitrary web script or HTML via the target parameter in a reminder_popup action to the default URI.
Descripción técnica mostrada en el idioma original de la fuente (inglés).
Fuente:
CVE.org
CVE-2015-2791
Because of the "menu sync" function, remote attackers can delete arbitrary posts, pages, and menus via a crafted request to sitepress-multilingual-cms/menu/menus-sync.php.
Related records:
http://db.threatpress.com/vulnerability/wpml---wordpress-multilingual-/wordpress-wpml-plugin-3-1-8-sql-injection-2
Update the plugin.
Descripción técnica mostrada en el idioma original de la fuente (inglés).
Fuente:
Patchstack
CVE-2015-2314
Because of this vulnerability, the attackers can execute arbitrary SQL commands via the "lang" parameter in the HTTP Referer header in a wp-link-ajax action to comments/feed.
Related records:
http://db.threatpress.com/vulnerability/wpml---wordpress-multilingual-/wordpress-wpml-plugin-3-1-8-sql-injection-2
Update the plugin.
Descripción técnica mostrada en el idioma original de la fuente (inglés).
Fuente:
Patchstack
CVE-2015-2792
The WPML plugin before 3.1.9 for WordPress does not properly handle multiple actions in a request, which allows remote attackers to bypass nonce checks and perform arbitrary actions via a request containing an action POST parameter, an action GET parameter, and a valid nonce for the action GET parameter.
Descripción técnica mostrada en el idioma original de la fuente (inglés).
Fuente:
CVE.org
CVE-2025-3488
The WPML plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the plugin's wpml_language_switcher shortcode in versions 3.6.0 - 4.7.3 due to insufficient input sanitization and output escaping on user supplied attributes. This makes it possible for authenticated attackers, with contributor-level access and above, to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page.
Descripción técnica mostrada en el idioma original de la fuente (inglés).
Fuente:
Wordfence
WPML [sitepress-multilingual-cms] < 4.6.1
The plugin does not escape some URL attributes before outputting them to a page, leading to a Reflected Cross-Site Scripting vulnerability.
Descripción técnica mostrada en el idioma original de la fuente (inglés).
Fuente:
WPScan
Cómo solucionarlo
Mantén Sitepress Multilingual Cms actualizado — 2.1.2 es la última versión en wordpress.org, y cada CVE de arriba indica la versión exacta que lo corrigió ("Corregido en").
Este es el historial completo de vulnerabilidades conocidas del plugin, no un escaneo de una instalación específica — ejecuta un escaneo gratis de tu propio sitio para verificar tu versión instalada exacta.
Alternativas más seguras / más establecidas