SEGURIDAD DE PLUGINS
¿Es seguro Wpdiscuz?
Advanced AJAX-powered WordPress comments plugin with live commenting, comment voting, inline feedback, social login, custom comment forms, and engagem …
Qué hace este plugin
- Slug:
wpdiscuz - Autor: AdvancedCoding
- 60000+ instalaciones activas
- 94/100 calificación (578 reseñas en wordpress.org)
- 4787497 descargas totales
- En WordPress.org desde 2014-11-30
ajax commentscomment formcommentslive commentswordpress comments
Estado de mantenimiento
- Última versión conocida: 7.6.63
- Última actualización: 2026-08-27 1:56pm GMT
- Probado hasta WordPress: 7.1
- Requiere PHP: 7.4+
- PHP máximo soportado (analizado): 8.4
Vulnerabilidades conocidas
39 CVEs conocidos registrados para Wpdiscuz.
| CVE | Vulnerabilidad | Tipo | Gravedad | Afectadas | Corregido en | Publicado | Estado |
|---|---|---|---|---|---|---|---|
| CVE-2026-15032 | Comments – wpDiscuz [wpdiscuz] < 7.6.60 | Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) | Desconocido | < 7.6.60 | 7.6.60 | 2026-08-03 | ✓ corregido en la última versión |
| CVE-2026-9148 | Comments – wpDiscuz [wpdiscuz] < 7.6.57 | Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) | Alta 7,2 | < 7.6.57 | 7.6.57 | 2026-07-02 | ✓ corregido en la última versión |
| CVE-2026-22215 | Comments – wpDiscuz [wpdiscuz] < 7.6.47 | Falsificación de petición en sitios cruzados (CSRF) | Media 5,4 | < 7.6.47 | 7.6.47 | 2026-03-13 | ✓ corregido en la última versión |
| CVE-2026-22210 | Comments – wpDiscuz [wpdiscuz] < 7.6.47 | Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) | Media 6,1 | < 7.6.47 | 7.6.47 | 2026-03-13 | ✓ corregido en la última versión |
| CVE-2026-22216 | Comments – wpDiscuz [wpdiscuz] < 7.6.47 | Control incorrecto de la frecuencia de interacción | Media 5,3 | < 7.6.47 | 7.6.47 | 2026-03-13 | ✓ corregido en la última versión |
| CVE-2026-22204 | Comments – wpDiscuz [wpdiscuz] < 7.6.47 | Validación incorrecta de la entrada | Media 5,3 | < 7.6.47 | 7.6.47 | 2026-03-13 | ✓ corregido en la última versión |
| CVE-2026-22203 | Comments – wpDiscuz [wpdiscuz] < 7.6.47 | Exposición de información sensible a un actor no autorizado | Media 4,9 | < 7.6.47 | 7.6.47 | 2026-03-13 | ✓ corregido en la última versión |
| CVE-2026-22202 | Comments – wpDiscuz [wpdiscuz] < 7.6.47 | Falsificación de petición en sitios cruzados (CSRF) | Media 6,5 | < 7.6.47 | 7.6.47 | 2026-03-13 | ✓ corregido en la última versión |
+ 44 vulnerabilidades conocidas más
| CVE | Vulnerabilidad | Tipo | Gravedad | Afectadas | Corregido en | Publicado | Estado |
|---|---|---|---|---|---|---|---|
| CVE-2026-22182 | Comments – wpDiscuz [wpdiscuz] < 7.6.47 | Asignación de recursos sin límites ni control de tasa (throttling) | Alta 7,5 | < 7.6.47 | 7.6.47 | 2026-03-13 | ✓ corregido en la última versión |
| CVE-2026-22191 | Comments – wpDiscuz [wpdiscuz] < 7.6.47 | Neutralización incorrecta de elementos especiales usados en un motor de plantillas (Server-Side Template Injection) | Media 5,2 | < 7.6.47 | 7.6.47 | 2026-03-13 | ✓ corregido en la última versión |
| CVE-2026-22183 | Comments – wpDiscuz [wpdiscuz] < 7.6.47 | Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) | Media 5,4 | < 7.6.47 | 7.6.47 | 2026-03-13 | ✓ corregido en la última versión |
| CVE-2026-22192 | Comments – wpDiscuz [wpdiscuz] < 7.6.47 | Falta de autenticación en una función crítica | Crítica 9,9 | < 7.6.47 | 7.6.47 | 2026-03-13 | ✓ corregido en la última versión |
| CVE-2026-22193 | Comments – wpDiscuz [wpdiscuz] < 7.6.47 | Neutralización incorrecta de elementos especiales en un comando SQL (inyección SQL) | Alta 7,5 | < 7.6.47 | 7.6.47 | 2026-03-13 | ✓ corregido en la última versión |
| CVE-2026-22199 | Comments – wpDiscuz [wpdiscuz] < 7.6.47 | Limitación incorrecta de una ruta a un directorio restringido (Path Traversal) | Alta 7,5 | < 7.6.47 | 7.6.47 | 2026-03-13 | ✓ corregido en la última versión |
| CVE-2026-22201 | Comments – wpDiscuz [wpdiscuz] < 7.6.47 | Uso de una fuente menos confiable | Media 5,3 | < 7.6.47 | 7.6.47 | 2026-03-13 | ✓ corregido en la última versión |
| CVE-2026-22209 | Comments – wpDiscuz [wpdiscuz] < 7.6.47 | Neutralización incorrecta de elementos especiales en un comando del sistema operativo (inyección de comandos del SO) | Media 5,5 | < 7.6.47 | 7.6.47 | 2026-03-12 | ✓ corregido en la última versión |
| CVE-2025-68997 | Comments – wpDiscuz [wpdiscuz] < 7.6.44 | Elusión de autorización mediante una clave controlada por el usuario | Media 5,3 | < 7.6.44 | 7.6.44 | 2025-12-25 | ✓ corregido en la última versión |
| CVE-2025-13820 | Comments – wpDiscuz [wpdiscuz] < 7.6.40 | Gestión incorrecta de privilegios | Media 5,3 | < 7.6.40 | 7.6.40 | 2025-12-11 | ✓ corregido en la última versión |
| CVE-2024-9488 | Comments – wpDiscuz [wpdiscuz] < 7.6.25 | Elusión de autenticación mediante una ruta o canal alternativo | Crítica 9,8 | < 7.6.25 | 7.6.25 | 2024-10-24 | ✓ corregido en la última versión |
| CVE-2024-6704 | Comments – wpDiscuz [wpdiscuz] < 7.6.22 | Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) | Media 6,1 | < 7.6.22 | 7.6.22 | 2024-08-01 | ✓ corregido en la última versión |
| CVE-2024-35681 | Comments – wpDiscuz [wpdiscuz] < 7.6.19 | Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) | Media 5,4 | < 7.6.19 | 7.6.19 | 2024-06-06 | ✓ corregido en la última versión |
| CVE-2024-2477 | Comments – wpDiscuz [wpdiscuz] < 7.6.16 | Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) | Media 5,4 | < 7.6.16 | 7.6.16 | 2024-04-22 | ✓ corregido en la última versión |
| CVE-2023-51691 | Comments – wpDiscuz [wpdiscuz] < 7.6.13 | Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) | Media 5,9 | < 7.6.13 | 7.6.13 | 2023-11-17 | ✓ corregido en la última versión |
| CVE-2023-47775 | Comments – wpDiscuz [wpdiscuz] < 7.6.12 | Falsificación de petición en sitios cruzados (CSRF) | Media 4,3 | < 7.6.12 | 7.6.12 | 2023-11-14 | ✓ corregido en la última versión |
| CVE-2023-47185 | Comments – wpDiscuz [wpdiscuz] < 7.6.12 | Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) | Alta 7,1 | < 7.6.12 | 7.6.12 | 2023-10-31 | ✓ corregido en la última versión |
| CVE-2023-46310 | Comments – wpDiscuz [wpdiscuz] < 7.6.11 | Neutralización incorrecta de etiquetas HTML relacionadas con scripts en una página web (XSS básico) | Media 5,3 | < 7.6.11 | 7.6.11 | 2023-10-22 | ✓ corregido en la última versión |
| CVE-2023-46311 | Comments – wpDiscuz [wpdiscuz] < 7.6.4 | Elusión de autorización mediante una clave controlada por el usuario | Baja 2,7 | < 7.6.4 | 7.6.4 | 2023-10-22 | ✓ corregido en la última versión |
| CVE-2023-46309 | Comments – wpDiscuz [wpdiscuz] < 7.6.11 | Falta de control de autorización | Media 5,3 | < 7.6.11 | 7.6.11 | 2023-10-20 | ✓ corregido en la última versión |
| CVE-2023-45760 | Comments – wpDiscuz [wpdiscuz] < 7.6.4 | Falta de control de autorización | Media 4,3 | < 7.6.12 | 7.6.12 | 2023-10-12 | ✓ corregido en la última versión |
| — | Comments – wpDiscuz [wpdiscuz] < 7.6.6 | — | Desconocido | < 7.6.6 | 7.6.6 | 2023-09-19 | ✓ corregido en la última versión |
| — | Comments – wpDiscuz [wpdiscuz] < 7.6.6 | — | Desconocido | < 7.6.6 | 7.6.6 | 2023-09-18 | ✓ corregido en la última versión |
| CVE-2023-3869 | Comments – wpDiscuz [wpdiscuz] < 7.6.4 | Elusión de autorización mediante una clave controlada por el usuario | Media 5,3 | < 7.6.4 | 7.6.4 | 2023-09-12 | ✓ corregido en la última versión |
| CVE-2023-3998 | Comments – wpDiscuz [wpdiscuz] < 7.6.4 | Elusión de autorización mediante una clave controlada por el usuario | Media 5,3 | < 7.6.4 | 7.6.4 | 2023-09-12 | ✓ corregido en la última versión |
| CVE-2022-43492 | Comments – wpDiscuz [wpdiscuz] < 7.5 | Elusión de autorización mediante una clave controlada por el usuario | Media 4,3 | < 7.5 | 7.5 | 2022-10-28 | ✓ corregido en la última versión |
| CVE-2022-23984 | Comments – wpDiscuz [wpdiscuz] < 7.3.12 | Exposición de información sensible a un actor no autorizado | Alta 7,5 | < 7.3.12 | 7.3.12 | 2022-02-10 | ✓ corregido en la última versión |
| CVE-2021-24806 | Comments – wpDiscuz [wpdiscuz] < 7.3.4 | Falsificación de petición en sitios cruzados (CSRF) | Media 4,3 | < 7.3.4 | 7.3.4 | 2021-10-11 | ✓ corregido en la última versión |
| CVE-2021-24737 | Comments – wpDiscuz [wpdiscuz] < 7.3.2 | Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) | Media 4,8 | < 7.3.2 | 7.3.2 | 2021-09-13 | ✓ corregido en la última versión |
| CVE-2020-24186 | Comments – wpDiscuz [wpdiscuz] >= 7.0 - <= 7.0.4 | Carga de archivos sin restricción de tipo peligroso | Crítica 10,0 | 7.0–7.0.5 | 7.0.5 | 2020-07-28 | ✓ corregido en la última versión |
| CVE-2020-13640 | Comments – wpDiscuz [wpdiscuz] < 5.3.6 | Neutralización incorrecta de elementos especiales en un comando SQL (inyección SQL) | Crítica 9,8 | < 5.3.6 | 5.3.6 | 2020-06-12 | ✓ corregido en la última versión |
| — | Comments – wpDiscuz [wpdiscuz] < 4.0.0 | — | Desconocido | < 4.0.0 | 4.0.0 | 2017-06-20 | ✓ corregido en la última versión |
| — | Comments – wpDiscuz [wpdiscuz] < 3.1.5 | — | Desconocido | < 3.1.5 | 3.1.5 | 2016-05-30 | ✓ corregido en la última versión |
| — | Comments – wpDiscuz [wpdiscuz] < 3.2.0 | — | Desconocido | < 3.2.0 | 3.2.0 | 2016-05-30 | ✓ corregido en la última versión |
| — | Comments – wpDiscuz [wpdiscuz] < 7.6.34 | Falta de control de autorización | Media 4,3 | < 7.6.34 | 7.6.34 | 0000-00-00 | ✓ corregido en la última versión |
| — | Comments – wpDiscuz [wpdiscuz] < 3.2.0 | — | Desconocido | < 3.2.0 | 3.2.0 | — | ✓ corregido en la última versión |
| — | Comments – wpDiscuz [wpdiscuz] < 7.6.6 | — | Desconocido | < 7.6.6 | 7.6.6 | — | ✓ corregido en la última versión |
| — | wpDiscuz < 3.2.0 - Reflected Cross-Site Scripting (XSS) | — | Desconocido | < 3.2.0 | 3.2.0 | — | ✓ corregido en la última versión |
| CVE-2023-47185 | wpDiscuz < 7.6.12 - Unauthenticated Stored XSS | — | Desconocido | < 7.6.12 | 7.6.12 | — | ✓ corregido en la última versión |
| — | wpDiscuz < 7.6.6 - Unauthenticated SQL Injection | — | Desconocido | < 7.6.6 | 7.6.6 | — | ✓ corregido en la última versión |
| CVE-2023-46309 | wpDiscuz < 7.6.11 - Insufficient Authorization to Comment Submission on Deleted Posts | — | Desconocido | < 7.6.11 | 7.6.11 | — | ✓ corregido en la última versión |
| CVE-2023-51691 | wpDiscuz < 7.6.13 - Admin+ Stored XSS | — | Desconocido | < 7.6.13 | 7.6.13 | — | ✓ corregido en la última versión |
| CVE-2025-59591 | wpDiscuz < 7.6.34 - Missing Authorization | — | Desconocido | < 7.6.34 | 7.6.34 | — | ✓ corregido en la última versión |
| CVE-2026-19704 | Comments – wpDiscuz < 7.6.66 - Unauthenticated Comment Disclosure via SQLi | — | Desconocido | < 7.6.66 | 7.6.66 | — | ⚠ necesita actualización |
Cómo solucionarlo
Mantén Wpdiscuz actualizado — 7.6.63 es la última versión en wordpress.org, y cada CVE de arriba indica la versión exacta que lo corrigió ("Corregido en").
Este es el historial completo de vulnerabilidades conocidas del plugin, no un escaneo de una instalación específica — ejecuta un escaneo gratis de tu propio sitio para verificar tu versión instalada exacta.
Alternativas más seguras / más establecidas
- AnyComment — 5000+ instalaciones activas — 96/100 (156) — PHP máx. <8.0
- No CAPTCHA reCAPTCHA — 4000+ instalaciones activas — 86/100 (69) — PHP máx. 8.4
- Advanced Comment Form — 4000+ instalaciones activas — 100/100 (19) — PHP máx. 8.4
- Comment Edit Core – Simple Comment Editing — 2000+ instalaciones activas — 96/100 (55)
Verifica tu propio sitio WordPress
Ejecuta un escaneo pasivo gratis ahora, o crea una cuenta gratuita e instala el plugin de WP Clinic para un escaneo profundo de toda tu cuenta de hosting y reparación asistida por IA.