Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Alto CVE-2026-75098 Multiple Vendors

Vulnerabilidad alta de Directory Traversal en Plugin Product Designer App para WordPress (CVE-2026-75098)

Vulnerabilidad · Publicado 30/09/2026

7.5
CVSS 3.x
04 Medio7 Alto9 Crítico10
Severidad: Alto
Resumen ejecutivo

El plugin Product Designer App para WordPress en versiones hasta 1.1.3 es vulnerable a Directory Traversal a través del parámetro 'svg', permitiendo a atacantes no autenticados leer archivos arbitrarios del servidor. Esta vulnerabilidad expone información sensible como credenciales de bases de datos, archivos de configuración y datos de usuarios en tiendas virtuales y sitios corporativos. El ataque requiere solo acceso a internet sin credenciales válidas, representando riesgo alta para e-commerce y plataformas en LATAM.

Análisis asistido por IA, contexto LATAM revisado por el equipo 2MCI.

Descripción técnica

Descripción técnica

The Product Designer App plugin for WordPress is vulnerable to Directory Traversal in all versions up to, and including, 1.1.3 via the 'svg' parameter parameter. This makes it possible for unauthenticated attackers to read the contents of arbitrary files on the server, which can contain sensitive information. The endpoint's only authentication gate relies on a nonce and token that are both publicly emitted as JavaScript globals on any page rendering the [pdapp-studio-page] shortcode, making them freely obtainable by anonymous visitors.

Puntuación CVSS

Score: 7.5/10 — Severidad: HIGH — Estado NIST: Received

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

Debilidades (CWE)

CWE-22

Fuente oficial

Publicado en NIST NVD.

¿Qué hacer?
  • Actualizar inmediatamente el plugin a versión posterior a 1.1.3
  • Si actualización no está disponible, desactivar y eliminar el plugin hasta parche oficial
  • Auditar logs de acceso para detectar explotación (búsquedas en parámetro 'svg')
  • Restaurar archivos sensibles comprometidos (wp-config.php, bases de datos)
  • Implementar WAF para bloquear patrones de directory traversal en parámetro 'svg'
  • Validar integridad de aplicaciones en entornos de producción y desarrollo
Esta alerta fue generada automáticamente a partir del NVD del NIST.