Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
🆕 Nuevo en 2MCI
✨ Crear cuenta gratis 🛠️ Ver herramientas sin registro
Ya tengo cuenta
🔒 Iniciar sesión
Equipo
🏠 Portal interno 2MCI
Alto CVE-2026-14279 Multiple Vendors

Vulnerabilidad alta de escalada de privilegios en plugin Wholesale Market para WordPress

Vulnerabilidad · Publicado 15/08/2026

8.8
CVSS 3.x
04 Medio7 Alto9 Crítico10
Severidad: Alto
Resumen ejecutivo

El plugin Wholesale Market para WordPress (versiones hasta 2.2.2) contiene una vulnerabilidad de escalada de privilegios mediante la acción AJAX ced_wholesale_request_send. El defecto en la validación del nonce y autenticación permite a usuarios autenticados elevar sus permisos sin restricciones. Afecta tiendas de comercio electrónico en LATAM que utilizan este complemento para gestión de ventas mayoristas.

Análisis asistido por IA, contexto LATAM revisado por el equipo 2MCI.

Descripción técnica

Descripción técnica

The Wholesale Market plugin for WordPress is vulnerable to privilege escalation in versions up to, and including, 2.2.2 via the ced_wholesale_request_send AJAX action. The ced_wholesale_request_send_callback() handler only verifies a nonce (which is exposed to any authenticated user through wp_localize_script on the frontend) and that the caller has a positive user ID, then calls WP_User::add_role() with the client-supplied role_required POST parameter without restricting the value to an allowlist of wholesale roles. This makes it possible for authenticated attackers, with Subscriber-level access and above, to elevate their privileges to Administrator when the site administrator has enabled the 'Assigning requested role directly' option.

Puntuación CVSS

Score: 8.8/10 — Severidad: HIGH — Estado NIST: Received

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Debilidades (CWE)

CWE-269

Fuente oficial

Publicado en NIST NVD.

¿Qué hacer?
  • Actualizar inmediatamente Wholesale Market a versión superior a 2.2.2
  • En sistemas de producción sin parche disponible, deshabilitar el plugin hasta actualización
  • Auditar logs de AJAX (ced_wholesale_request_send) en últimos 30 días para detectar intentos de explotación
  • Restringir permisos de usuarios autenticados a rol mínimo necesario
  • Implementar WAF rules para bloquear ced_wholesale_request_send si no se puede actualizar
Esta alerta fue generada automáticamente a partir del NVD del NIST.
← Volver a todas las alertas