[IDOR / BOLA]9[XSS]12[SSRF]8[SQL INJECTION]3[OAUTH Y SESIONES]4[RCE]11[APIS]5[LÓGICA DE NEGOCIO]11[AUTENTICACIÓN]13[CONFIGURACIÓN]9[CORRUPCIÓN DE MEMORIA]8[DENEGACIÓN DE SERVICIO]14[TLS Y CRIPTOGRAFÍA]8[PATH TRAVERSAL]5[OTRAS INYECCIONES]6[EXPOSICIÓN DE DATOS]5[OTROS]2
Resultados para “wp-json”
3 resultado(s)
MEDIA#3839889
Essity: 29 paquetes de plugins premium de WordPress descargables sin autenticación desde la biblioteca de medios
Una web de Essity guardaba en su biblioteca de medios de WordPress 29 ZIP de plugins de pago (RevSlider, ACF Pro, Wordfence Premium…), listados por la API REST y descargables por cualquiera sin iniciar sesión.
[EXPOSICIÓN DE DATOS]essity
08 oct 2026
4 min
4 min
MEDIA#3839914
Essity: tres plugins Jet de Crocoblock permitían cambiar su configuración de WordPress sin iniciar sesión
Tres endpoints REST de plugins Crocoblock (JetElements, JetWooBuilder y JetWooProductGallery) en una web de Essity guardaban ajustes sin pedir autenticación: bastaba un POST para desactivar widgets o cambiar claves de API.
[AUTENTICACIÓN]essity
04 oct 2026
3 min
3 min
CRÍTICA#3873072
Inyección SQL sin autenticación en WordPress por confusión de rutas en el endpoint batch de la REST API
El endpoint batch de la REST API de WordPress (/wp-json/batch/v1) permitía una inyección SQL ciega sin autenticación encadenando una desincronización en el reparto de subpeticiones con la falta de validación de tipo en author__not_in.
[SQL INJECTION]essity
03 oct 2026
4 min
4 min