Vulnerabilidad en el plugin Smart Slider 3 expone archivos de sitios WordPress
Una vulnerabilidad en el plugin Smart Slider 3 para WordPress, utilizado en más de 800,000 sitios web, puede ser explotada para permitir que usuarios con nivel de suscriptor accedan a archivos arbitrarios en el servidor.
Un atacante autenticado podría usarla para acceder a archivos sensibles como wp-config.php, que contiene credenciales de base de datos, claves y valores salt, generando riesgo de robo de datos y toma completa del sitio web.
Smart Slider 3 es uno de los plugins más populares de WordPress para crear y gestionar sliders de imágenes y carruseles de contenido. Ofrece un editor de arrastrar y soltar fácil de usar y un rico conjunto de plantillas.
El problema de seguridad, registrado como CVE-2026-3098, fue descubierto e informado por el investigador Dmitrii Ignatyev y afecta a todas las versiones del plugin Smart Slider 3 hasta la 3.5.1.33. Recibió una puntuación de severidad media debido a que requiere autenticación, pero esto solo limita el impacto a sitios con opciones de membresía o suscripción.
La vulnerabilidad se origina por la falta de comprobaciones de capacidad en las acciones AJAX de exportación del plugin. Esto permite que cualquier usuario autenticado, incluidos los suscriptores, las invoque. Según investigadores de la empresa de seguridad Defiant, la función 'actionExportAll' carece de validación de tipo de archivo y fuente, permitiendo leer archivos arbitrarios del servidor y agregarlos al archivo de exportación.
Desafortunadamente, esta función no incluye ninguna comprobación de tipo de archivo o fuente en la versión vulnerable. Esto significa que no solo se pueden exportar archivos de imagen o video, sino también archivos .php. Esto hace posible que atacantes autenticados con acceso mínimo, como suscriptores, lean cualquier archivo arbitrario en el servidor, incluyendo el archivo wp-config.php del sitio, que contiene las credenciales de la base de datos y las claves y sales para la seguridad criptográfica.
El 23 de febrero, Ignatyev informó sus hallazgos a Wordfence, cuyos investigadores validaron el exploit de prueba de concepto proporcionado y notificaron a Nextendweb, el desarrollador de Smart Slider 3. Nextendweb reconoció el informe el 2 de marzo y el 24 de marzo lanzó un parche con la versión 3.5.1.34 de Smart Slider.
Según estadísticas de WordPress.org, el plugin fue descargado 303,428 veces en la última semana. Esto significa que al menos 500,000 sitios WordPress ejecutan una versión vulnerable del plugin Smart Slider 3 y están expuestos a ataques. CVE-2026-3098 no está marcado como explotado activamente al momento de escribir, pero el estado podría cambiar pronto, por lo que se requiere acción inmediata por parte de propietarios y administradores de sitios web.