Los informes de vulnerabilidades y la divulgación responsable son esenciales para la concientización y la educación sobre la seguridad de los sitios web. Los ataques automatizados dirigidos a vulnerabilidades de software conocidas son una de las principales causas de vulnerabilidad de sitios web.
Para ayudar a educar a los propietarios de sitios web sobre las posibles amenazas a sus entornos, hemos compilado una lista de actualizaciones de seguridad importantes y parches de vulnerabilidad para el ecosistema de WordPress el mes pasado.
Vulnerabilidades en Themes
OceanWP – Cross Site Scripting (XSS)
Riesgo de seguridad: Medio.
Nivel de explotación: Requiere autenticación de colaborador o superior.
Vulnerabilidad: Cross Site Scripting (XSS).
CVE: 2025-5524.
Número de instalaciones: 8 544 159 descargas.
Software afectado: Tema OceanWP 4.0.9 o superior
Versiones parcheadas: Tema OceanWP 4.1.0.
Pasos de mitigación: Actualice el tema OceanWP a la versión 4.1.0 o superior.
Zita – Local File Inclusion
Riesgo de seguridad: Alto.
Nivel de explotación: No se requiere autenticación.
Vulnerabilidad: Inclusión de archivos locales.
CVE: 2025-52816.
Número de instalaciones: 405.453 descargas.
Software afectado: Tema Zita (sin solución disponible).
Versiones parcheadas: Sin solución.
Medidas de mitigación: No hay parche disponible actualmente. Considere deshabilitar o eliminar el tema hasta que se publique una solución.
Vulnerabilidades en Plugins
Elementor Website Builder – Cross Site Scripting (XSS)
Riesgo de seguridad: Medio.
Nivel de explotación: Requiere autenticación de colaborador o superior.
Vulnerabilidad: Cross Site Scripting (XSS).
CVE: 2024-50555.
Número de instalaciones: Más de 10 000 000.
Software afectado: Elementor Website Builder (versión inferior a 3.29.0).
Versiones parcheadas: Elementor Website Builder (versión 3.29.1).
Pasos de mitigación: actualice a la versión 3.29.1 o superior del complemento Elementor Website Builder.
Essential Addons for Elementor – Cross Site Scripting (XSS)
Riesgo de seguridad: Medio.
Nivel de explotación: Requiere autenticación de colaborador o superior.
Vulnerabilidad: Cross Site Scripting (XSS).
CVE: 2024-9994.
Número de instalaciones: Más de 2 000 000.
Software afectado: Essential Addons para Elementor (versión inferior a 6.1.12).
Versiones parcheadas: Essential Addons para Elementor (versión 6.1.13).
Pasos de mitigación: actualice a la versión 6.1.13 o superior del complemento Essential Addons para Elementor.
WP-Optimize – SQL Injection
Riesgo de seguridad: Alto.
Nivel de explotación: Requiere autenticación de administrador o superior.
Vulnerabilidad: Inyección SQL.
CVE: 2025-3951.
Número de instalaciones: Más de 1 000 000.
Software afectado: WP-Optimize 4.1.9 o inferior.
Versiones parcheadas: WP-Optimize 4.2.0.
Pasos de mitigación: actualice el complemento WP-Optimize a la versión 4.2.0 o superior.
ElementsKit Elementor Addons and Templates – Cross Site Scripting (XSS)
Riesgo de seguridad: Medio.
Nivel de explotación: Requiere autenticación de colaborador o superior.
Vulnerabilidad: Cross Site Scripting (XSS).
CVE: 2025-4479.
Número de instalaciones: Más de 1 000 000.
Software afectado: Complementos y plantillas ElementsKit Elementor (versión inferior a 3.5.2).
Versiones parcheadas: Complementos y plantillas ElementsKit Elementor (versión 3.5.3).
Pasos de mitigación: Actualice a la versión 3.5.3 o superior del complemento ElementsKit Elementor Addons and Templates.
Premium Addons for Elementor – Cross Site Scripting (XSS)
Riesgo de seguridad: Medio.
Nivel de explotación: Requiere autenticación de colaborador o superior.
Vulnerabilidad: Cross Site Scripting (XSS).
CVE: 2025-4774.
Número de instalaciones: Más de 700 000.
Software afectado: Complementos Premium para Elementor (versión inferior a 4.11.8).
Versiones parcheadas: Complementos Premium para Elementor (versión 4.11.9).
Pasos de mitigación: Actualice a la versión 4.11.9 o superior del complemento Premium Addons para Elementor.
The Events Calendar – Cross Site Scripting (XSS)
Riesgo de seguridad: Medio.
Nivel de explotación: Requiere autenticación de colaborador o superior.
Vulnerabilidad: Cross Site Scripting (XSS).
CVE: 2025-5144.
Número de instalaciones: Más de 700 000.
Software afectado: The Events Calendar (versión inferior a 6.13.2).
Versiones parcheadas: The Events Calendar (versión 6.13.2.1).
Pasos de mitigación: actualice a la versión 6.13.2.1 o superior del complemento Calendario de eventos.
Popup Maker – Cross Site Scripting (XSS)
Riesgo de seguridad: Medio.
Nivel de explotación: Requiere autenticación de colaborador o superior.
Vulnerabilidad: Cross Site Scripting (XSS).
CVE: 2024-50555.
Número de instalaciones: Más de 10 000 000.
Software afectado: Elementor Website Builder (versión inferior a 3.29.0).
Versiones parcheadas: Elementor Website Builder (versión 3.29.1).
Pasos de mitigación: actualice el complemento Popup Maker a la versión 1.20.5 o superior.
Click to Chat – HoliThemes – Cross Site Scripting (XSS)
Riesgo de seguridad: Medio.
Nivel de explotación: Requiere autenticación de colaborador o superior.
Vulnerabilidad: Cross Site Scripting (XSS).
CVE: 2025-5336.
Número de instalaciones: Más de 600 000.
Software afectado: Click to Chat – HoliThemes (versión <= 4.22).
Versiones parcheadas: Click to Chat – HoliThemes (versión 4.23).
Medidas de mitigación: Actualice a la versión 4.23 o superior del complemento Click to Chat – HoliThemes.
Slider, Gallery, and Carousel by MetaSlider – Image Slider, Video Slider – Cross Site Scripting (XSS)
Riesgo de seguridad: Medio.
Nivel de explotación: Requiere autenticación de colaborador o superior.
Vulnerabilidad: Cross Site Scripting (XSS).
CVE: 2025-5337.
Número de instalaciones: Más de 600 000.
Software afectado: MetaSlider 3.98.9.
Versiones parcheadas: MetaSlider 3.99.0.
Pasos de mitigación: actualice a la versión 3.99.0 o superior del complemento MetaSlider.
YITH WooCommerce Wishlist – Cross Site Scripting (XSS)
Riesgo de seguridad: Medio.
Nivel de explotación: Requiere autenticación de colaborador o superior.
Vulnerabilidad: Cross Site Scripting (XSS).
CVE: 2025-5238.
Número de instalaciones: Más de 600 000.
Software afectado: YITH WooCommerce Wishlist (versión inferior a 4.5.9).
Versiones parcheadas: YITH WooCommerce Wishlist (versión 4.6.0).
Pasos de mitigación: actualice el complemento YITH WooCommerce Wishlist a la versión 4.6.0 o superior.
Forminator Forms – Cross Site Scripting (XSS)
Riesgo de seguridad: Medio.
Nivel de explotación: Requiere autenticación de colaborador o superior.
Vulnerabilidad: Cross Site Scripting (XSS).
CVE: 2025-5341.
Número de instalaciones: Más de 600 000.
Software afectado: Forminator Forms 1.44.1 o superior.
Versiones parcheadas: Forminator Forms 1.44.2.
Medidas de mitigación: actualice el complemento Forminator Forms a la versión 1.44.2 o superior.
Broken Link Checker – Sensitive Data Exposure
Riesgo de seguridad: Medio.
Nivel de explotación: Requiere autenticación de suscriptor o superior.
Vulnerabilidad: Exposición de datos confidenciales.
CVE: 2025-4047.
Número de instalaciones: Más de 600 000.
Software afectado: Broken Link Checker (versión inferior a 2.4.4).
Versiones parcheadas: Broken Link Checker (versión 2.4.5).
Pasos de mitigación: actualice a la versión 2.4.5 o superior del complemento Broken Link Checker.
Ocean Extra – Cross Site Scripting (XSS)
Riesgo de seguridad: Medio.
Nivel de explotación: Requiere autenticación de colaborador o superior.
Vulnerabilidad: Cross Site Scripting (XSS).
CVE: 2025-49068.
Número de instalaciones: Más de 600 000.
Software afectado: Ocean Extra (versión inferior a 2.4.8).
Versiones parcheadas: Ocean Extra (versión 2.4.9).
Pasos de mitigación: actualice el complemento Ocean Extra a la versión 2.4.9 o superior.
WP Shortcodes Plugin — Shortcodes Ultimate – Cross Site Scripting (XSS)
Riesgo de seguridad: Medio.
Nivel de explotación: Requiere autenticación de colaborador o superior.
Vulnerabilidad: Cross Site Scripting (XSS).
CVE: 2025-49244.
Número de instalaciones: Más de 500 000.
Software afectado: Shortcodes Ultimate (versión inferior a 7.3.9).
Versiones parcheadas: Shortcodes Ultimate (versión 7.4.0).
Pasos de mitigación: actualice el complemento Shortcodes Ultimate a la versión 7.4.0 o superior.
Breeze – Broken Access Control
Riesgo de seguridad: Medio.
Nivel de explotación: Requiere autenticación de suscriptor o superior.
Vulnerabilidad: Control de acceso deficiente.
CVE: 2025-23999.
Número de instalaciones: Más de 400 000.
Software afectado: Breeze 2.2.13 o inferior.
Versiones parcheadas: Breeze 2.2.14.
Pasos de mitigación: actualice el complemento Breeze a la versión 2.2.14 o superior.
Simple History – Sensitive Data Exposure
Riesgo de seguridad: Medio.
Nivel de explotación: Requiere autenticación de administrador o superior.
Vulnerabilidad: Exposición de datos confidenciales.
CVE: 2025-5760.
Número de instalaciones: Más de 300 000.
Software afectado: Simple History 5.8.1 o superior.
Versiones parcheadas: Simple History 5.8.2.
Pasos de mitigación: actualice el complemento Simple History a la versión 5.8.2 o superior.
Smash Balloon Social Post Feed – Simple Social Feeds for WordPress – Cross Site Scripting (XSS)
Riesgo de seguridad: Medio.
Nivel de explotación: Requiere autenticación de colaborador o superior.
Vulnerabilidad: Cross Site Scripting (XSS).
CVE: 2025-4577.
Número de instalaciones: Más de 200 000.
Software afectado: Smash Balloon Social Post Feed 4.3.1 o superior.
Versiones parcheadas: Smash Balloon Social Post Feed 4.3.2.
Pasos de mitigación: actualice a la versión 4.3.2 o superior del complemento Smash Balloon Social Post Feed.
Firelight Lightbox – Cross Site Scripting (XSS)
Riesgo de seguridad: Medio.
Nivel de explotación: Requiere autenticación de colaborador o superior.
Vulnerabilidad: Cross Site Scripting (XSS).
CVE: 2025-52707.
Número de instalaciones: Más de 200 000.
Software afectado: Firelight Lightbox (versión inferior a 2.3.16).
Versiones parcheadas: Firelight Lightbox (versión 2.3.17).
Pasos de mitigación: actualice a la versión 2.3.17 o superior del complemento Firelight Lightbox.
File Manager Pro – Filester – Arbitrary File Upload
Riesgo de seguridad: Crítico.
Nivel de explotación: Requiere autenticación de administrador o superior.
Vulnerabilidad: Carga arbitraria de archivos.
CVE: 2025-3234.
Número de instalaciones: Más de 100 000.
Software afectado: File Manager Pro – Filester (versión <= 1.8.8).
Versiones parcheadas: File Manager Pro – Filester (versión 1.8.9).
Pasos de mitigación: Actualice a la versión 1.8.9 o superior del complemento File Manager Pro – Filester.
Real Cookie Banner: GDPR & ePrivacy Cookie Consent – Cross Site Scripting (XSS)
Riesgo de seguridad: Medio.
Nivel de explotación: Requiere autenticación de administrador o superior.
Vulnerabilidad: Cross Site Scripting (XSS).
CVE: 2025-1485.
Número de instalaciones: Más de 100 000.
Software afectado: Real Cookie Banner (versión inferior a 5.1.5).
Versiones parcheadas: Real Cookie Banner (versión 5.1.6).
Pasos de mitigación: actualice a la versión 5.1.6 o superior del complemento Real Cookie Banner.
The Plus Addons for Elementor – Cross Site Scripting (XSS)
Riesgo de seguridad: Medio.
Nivel de explotación: Requiere autenticación de colaborador o superior.
Vulnerabilidad: Cross Site Scripting (XSS).
CVE: 2025-49076.
Número de instalaciones: Más de 100 000.
Software afectado: The Plus Addons para Elementor (versión inferior a 6.2.7).
Versiones parcheadas: The Plus Addons para Elementor (versión 6.2.8).
Pasos de mitigación: actualice a la versión 6.2.8 o superior del complemento The Plus Addons para Elementor.
Widget Logic – Remote Code Execution (RCE)
Riesgo de seguridad: Crítico.
Nivel de explotación: Requiere autenticación de colaborador o superior.
Vulnerabilidad: Ejecución remota de código (RCE).
CVE: 2025-32222.
Número de instalaciones: Más de 100 000.
Software afectado: Widget Logic (sin solución disponible).
Versiones parcheadas: Sin solución.
Medidas de mitigación: No hay parche disponible actualmente. Considere deshabilitar o eliminar el complemento hasta que se publique una solución.
Social Sharing Plugin – Sassy Social Share – Cross Site Scripting (XSS)
Riesgo de seguridad: Alto.
Nivel de explotación: No se requiere autenticación.
Vulnerabilidad: Cross Site Scripting (XSS).
CVE: 2025-5528.
Número de instalaciones: Más de 100 000.
Software afectado: Sassy Social Share (versión 3.3.75).
Versiones parcheadas: Sassy Social Share (versión 3.3.76).
Pasos de mitigación: actualice a la versión 3.3.76 o superior del complemento Sassy Social Share.
Ivory Search – Cross Site Scripting (XSS)
Riesgo de seguridad: Medio.
Nivel de explotación: Requiere autenticación de administrador o superior.
Vulnerabilidad: Cross Site Scripting (XSS).
CVE: 2025-5209.
Número de instalaciones: Más de 100 000.
Software afectado: Ivory Search (versión inferior a 5.5.9).
Versiones parcheadas: Ivory Search (versión 5.5.10).
Medidas de mitigación: actualice el complemento Ivory Search a la versión 5.5.10 o superior.
AI Engine – Broken Access Control
Riesgo de seguridad: Alto.
Nivel de explotación: Requiere autenticación de suscriptor o superior.
Vulnerabilidad: Control de acceso deficiente.
CVE: 2025-5071.
Número de instalaciones: Más de 100 000.
Software afectado: AI Engine 2.8.3 o superior.
Versiones parcheadas: AI Engine 2.8.4.
Pasos de mitigación: actualice a la versión 2.8.4 o superior del complemento AI Engine.
Download Manager – Cross Site Scripting (XSS)
Riesgo de seguridad: Medio.
Nivel de explotación: Requiere autenticación de autor o superior.
Vulnerabilidad: Cross Site Scripting (XSS).
CVE: 2025-4367.
Número de instalaciones: Más de 100 000.
Software afectado: Download Manager 3.3.18.
Versiones parcheadas: Download Manager 3.3.19.
Pasos de mitigación: Actualice el complemento Download Manager a la versión 3.3.19 o superior.
File Manager Pro – Filester – Cross Site Scripting (XSS)
Riesgo de seguridad: Medio.
Nivel de explotación: Requiere autenticación de administrador o superior.
Vulnerabilidad: Cross Site Scripting (XSS).
CVE: 2025-52710.
Número de instalaciones: Más de 100 000.
Software afectado: File Manager Pro – Filester (versión <= 1.8.8).
Versiones parcheadas: File Manager Pro – Filester (versión 1.8.9).
Pasos de mitigación: Actualice a la versión 1.8.9 o superior del complemento File Manager Pro – Filester.
GiveWP – Broken Access Control
Riesgo de seguridad: Medio.
Nivel de explotación: Requiere autenticación de colaborador o superior.
Vulnerabilidad: Control de acceso deficiente
CVE: 2025-4571.
Número de instalaciones: Más de 100 000.
Software afectado: GiveWP 4.3.0 o inferior.
Versiones parcheadas: GiveWP 4.3.1.
Pasos de mitigación: actualice el complemento GiveWP a la versión 4.3.1 o superior.
HUSKY – Local File Inclusion
Riesgo de seguridad: Alto.
Nivel de explotación: Requiere autenticación de colaborador o superior.
Vulnerabilidad: Inclusión de archivos locales.
CVE: 2025-52708.
Número de instalaciones: Más de 100 000.
Software afectado: HUSKY <= 1.3.7.
Versiones parcheadas: HUSKY 1.3.7.1.
Pasos de mitigación: actualice el complemento HUSKY a la versión 1.3.7.1 o superior.
Ninja Tables – PHP Object Injection
Riesgo de seguridad: Crítico.
Nivel de explotación: No se requiere autenticación.
Vulnerabilidad: Inyección de objetos PHP.
CVE: 2025-2939.
Número de instalaciones: Más de 80 000.
Software afectado: Ninja Tables 5.0.18 o superior.
Versiones parcheadas: Ninja Tables 5.0.19.
Pasos de mitigación: actualice el complemento Ninja Tables a la versión 5.0.19 o superior.
Master Slider – Cross Site Scripting (XSS)
Riesgo de seguridad: Medio.
Nivel de explotación: Requiere autenticación de colaborador o superior.
Vulnerabilidad: Cross Site Scripting (XSS).
CVE: 2025-5291.
Número de instalaciones: Más de 70 000.
Software afectado: Master Slider 3.10.8 o inferior.
Versiones parcheadas: Master Slider 3.10.9.
Pasos de mitigación: actualice a la versión 3.10.9 o superior del complemento Master Slider.
WP Table Builder – WordPress Table Plugin – Cross Site Request Forgery (CSRF)
Riesgo de seguridad: Medio.
Nivel de explotación: No se requiere autenticación.
Vulnerabilidad: Falsificación de solicitud entre sitios (CSRF).
CVE: 2025-49286.
Número de instalaciones: Más de 60 000.
Software afectado: WP Table Builder 2.0.6 o inferior.
Versiones parcheadas: WP Table Builder 2.0.7.
Pasos de mitigación: actualice a la versión 2.0.7 o superior del complemento WP Table Builder.
WPtouch – Cross Site Scripting (XSS)
Riesgo de seguridad: Medio.
Nivel de explotación: Requiere autenticación de administrador o superior.
Vulnerabilidad: Cross Site Scripting (XSS).
CVE: 2025-49318.
Número de instalaciones: Más de 60 000.
Software afectado: WPtouch 4.3.60 o inferior.
Versiones parcheadas: WPtouch 4.3.61.
Pasos de mitigación: actualice el complemento WPtouch a la versión 4.3.61 o superior.
Drag and Drop Multiple File Upload for Contact Form 7 – Arbitrary File Upload
Riesgo de seguridad: Alto.
Nivel de explotación: No se requiere autenticación.
Vulnerabilidad: Carga arbitraria de archivos.
CVE: 2025-3515.
Número de instalaciones: Más de 60 000.
Software afectado: Carga de múltiples archivos mediante arrastrar y soltar para Contact Form 7 (versión <= 1.3.8.9).
Versiones parcheadas: Carga de múltiples archivos mediante arrastrar y soltar para Contact Form 7 (versión 1.3.9.0).
Pasos de mitigación: Actualizar a la versión 1.3.9.0 o superior del complemento de carga de múltiples archivos mediante arrastrar y soltar para Formulario de contacto 7.
Post and Page Builder by BoldGrid – Server Side Request Forgery (SSRF)
Riesgo de seguridad: Medio.
Nivel de explotación: Requiere autenticación de colaborador o superior.
Vulnerabilidad: Falsificación de solicitud del lado del servidor (SSRF).
CVE: 2025-52713.
Número de instalaciones: Más de 60 000.
Software afectado: Post and Page Builder de BoldGrid (versión <= 1.27.8).
Versiones parcheadas: Post and Page Builder de BoldGrid (versión 1.27.9).
Pasos de mitigación: Actualice el complemento Post and Page Builder de BoldGrid a la versión 1.27.9 o superior.
Post and Page Builder by BoldGrid – Cross Site Request Forgery (CSRF)
Riesgo de seguridad: Medio.
Nivel de explotación: No se requiere autenticación.
Vulnerabilidad: Falsificación de solicitud entre sitios (CSRF).
CVE: 2025-52711.
Número de instalaciones: Más de 60 000.
Software afectado: Post and Page Builder de BoldGrid (versión <= 1.27.8).
Versiones parcheadas: Post and Page Builder de BoldGrid (versión 1.27.9).
Pasos de mitigación: Actualice el complemento Post and Page Builder de BoldGrid a la versión 1.27.9 o superior.
Appointment Booking Calendar — Simply Schedule Appointments Booking Plugin – Cross Site Scripting (XSS)
Riesgo de seguridad: Medio.
Nivel de explotación: Requiere autenticación de colaborador o superior.
Vulnerabilidad: Cross Site Scripting (XSS).
CVE: 2025-4667.
Número de instalaciones: Más de 60 000.
Software afectado: Simply Schedule Appointments (versión <= 1.6.8.31).
Versiones parcheadas: Simply Schedule Appointments (versión 1.6.8.32).
Medidas de mitigación: Actualice a la versión 1.6.8.32 o superior del complemento Simply Schedule Appointments.
Ultra Addons for Contact Form 7 – Arbitrary File Upload
Riesgo de seguridad: Alto.
Nivel de explotación: Requiere autenticación de administrador o superior.
Vulnerabilidad: Carga arbitraria de archivos.
CVE: 2025-6220.
Número de instalaciones: Más de 60 000.
Software afectado: Ultra Addons para Contact Form 7 (versión inferior a 3.5.12).
Versiones parcheadas: Ultra Addons para Contact Form 7 (versión 3.5.13).
Pasos de mitigación: Actualice a la versión 3.5.13 o superior del complemento Ultra Addons para Contact Form 7.
WP-Members Membership Plugin – Cross Site Scripting (XSS)
Riesgo de seguridad: Medio.
Nivel de explotación: Requiere autenticación de colaborador o superior.
Vulnerabilidad: Cross Site Scripting (XSS).
CVE: 2025-50051.
Número de instalaciones: Más de 60 000.
Software afectado: Plugin de membresía WP-Members (versión <= 3.5.4).
Versiones parcheadas: Plugin de membresía WP-Members (versión 3.5.4.1).
Pasos de mitigación: actualice a la versión 3.5.4.1 o superior del complemento de membresía WP-Members.
Calculated Fields Form – Cross Site Request Forgery (CSRF)
Riesgo de seguridad: Medio.
Nivel de explotación: No se requiere autenticación.
Vulnerabilidad: Falsificación de solicitud entre sitios (CSRF).
CVE: 2025-49291.
Número de instalaciones: Más de 50 000.
Software afectado: Calculated Fields Form (versión anterior a la 5.3.58).
Versiones parcheadas: Calculated Fields Form (versión 5.3.59).
Pasos de mitigación: Actualice a la versión 5.3.59 o superior del complemento de formulario de campos calculados.
Greenshift – Cross Site Scripting (XSS)
Riesgo de seguridad: Medio.
Nivel de explotación: Requiere autenticación de colaborador o superior.
Vulnerabilidad: Cross Site Scripting (XSS).
CVE: 2025-49301.
Número de instalaciones: Más de 50 000.
Software afectado: Greenshift <= 11.5.6.
Versiones parcheadas: Greenshift 11.5.7.
Pasos de mitigación: actualice el complemento Greenshift a la versión 11.5.7 o superior.
Uncanny Automator – Broken Access Control
Riesgo de seguridad: Medio.
Nivel de explotación: No se requiere autenticación.
Vulnerabilidad: Control de acceso defectuoso.
CVE: 2025-48133.
Número de instalaciones: Más de 50 000.
Software afectado: Uncanny Automator (sin solución disponible).
Versiones parcheadas: Sin solución.
Medidas de mitigación: No hay parche disponible actualmente. Considere deshabilitar o eliminar el complemento hasta que se publique una solución.
User Profile Builder – Content Spoofing
Riesgo de seguridad: Medio.
Nivel de explotación: No se requiere autenticación.
Vulnerabilidad: Suplantación de contenido.
CVE: 2025-49292.
Número de instalaciones: Más de 50 000.
Software afectado: User Profile Builder 3.13.8 o inferior.
Versiones parcheadas: User Profile Builder 3.13.9.
Pasos de mitigación: Actualice el complemento User Profile Builder a la versión 3.13.9 o superior.
User Profile Builder – Cross Site Scripting (XSS)
Riesgo de seguridad: Medio.
Nivel de explotación: Requiere autenticación de colaborador o superior.
Vulnerabilidad: Cross Site Scripting (XSS).
CVE: 2025-4671.
Número de instalaciones: Más de 50 000.
Software afectado: User Profile Builder 3.13.8 o inferior.
Versiones parcheadas: User Profile Builder 3.13.9.
Pasos de mitigación: Actualice el complemento User Profile Builder a la versión 3.13.9 o superior.
Sina Extension for Elementor – Cross Site Scripting (XSS)
Riesgo de seguridad: Alto.
Nivel de explotación: Requiere autenticación de administrador o superior.
Vulnerabilidad: Cross Site Scripting (XSS).
CVE: 2025-49262.
Número de instalaciones: Más de 50 000.
Software afectado: Extensión Sina para Elementor (versión inferior a 3.6.9).
Versiones parcheadas: Extensión Sina para Elementor (versión 3.7.0).
Pasos de mitigación: Actualice a la versión 3.7.0 o superior del complemento Sina Extension para Elementor.
Slim SEO – SQL Injection
Riesgo de seguridad: Alto.
Nivel de explotación: Requiere autenticación de administrador o superior.
Vulnerabilidad: Inyección SQL.
CVE: 2025-49854.
Número de instalaciones: Más de 50 000.
Software afectado: Slim SEO 4.5.4 o superior.
Versiones parcheadas: Slim SEO 4.5.5.
Pasos de mitigación: Actualice el complemento Slim SEO a la versión 4.5.5 o superior.
Zapier for WordPress – Broken Access Control
Riesgo de seguridad: Medio.
Nivel de explotación: Requiere autenticación de suscriptor o superior.
Vulnerabilidad: Control de acceso deficiente.
CVE: 2025-50010.
Número de instalaciones: Más de 50 000.
Software afectado: Zapier para WordPress (sin solución disponible).
Versiones parcheadas: Sin solución.
Medidas de mitigación: No hay parche disponible actualmente. Considere deshabilitar o eliminar el complemento hasta que se publique una solución.
Blog2Social: Social Media Auto Post & Scheduler – SQL Injection
Riesgo de seguridad: Alto.
Nivel de explotación: Requiere autenticación de suscriptor o superior.
Vulnerabilidad: Inyección SQL.
CVE: 2025-5673.
Número de instalaciones: Más de 50 000.
Software afectado: Blog2Social 8.4.4 o superior.
Versiones parcheadas: Blog2Social 8.4.5.
Medidas de mitigación: actualice el complemento Blog2Social a la versión 8.4.5 o superior.
Login & Register Customizer – Popup | Slider | Inline | WooCommerce – Cross Site Scripting (XSS)
Riesgo de seguridad: Medio.
Nivel de explotación: Requiere autenticación de administrador o superior.
Vulnerabilidad: Cross Site Scripting (XSS).
CVE: 2025-50027.
Número de instalaciones: Más de 50 000.
Software afectado: Login & Register Customizer (versión inferior a 2.9.4).
Versiones parcheadas: Login & Register Customizer (versión 2.9.5).
Pasos de mitigación: Actualice el complemento Personalizador de inicio de sesión y registro a la versión 2.9.5 o superior.
Pixel Manager for WooCommerce – Cross Site Scripting (XSS)
Riesgo de seguridad: Medio.
Nivel de explotación: Requiere autenticación de colaborador o superior.
Vulnerabilidad: Cross Site Scripting (XSS).
CVE: 2025-6201.
Número de instalaciones: Más de 50 000.
Software afectado: Pixel Manager para WooCommerce (versión <= 1.49.0).
Versiones parcheadas: Pixel Manager para WooCommerce (versión 1.49.1).
Pasos de mitigación: actualice a la versión 1.49.1 o superior del complemento Pixel Manager para WooCommerce.
