Plataforma
wordpress
Componente
custom-404-pro
Corregido en
3.12.1
Se ha identificado una vulnerabilidad de Cross-Site Request Forgery (CSRF) en el plugin Custom 404 Pro para WordPress. Esta vulnerabilidad permite a un atacante realizar acciones no autorizadas en nombre de un usuario autenticado sin su conocimiento. La vulnerabilidad afecta a versiones desde 0.0.0 hasta la 3.12.0, y se recomienda actualizar a la versión 3.12.1 para solucionar el problema.
Un atacante podría explotar esta vulnerabilidad para realizar acciones como modificar la configuración del plugin, cambiar las redirecciones personalizadas o incluso acceder a información sensible si el plugin tiene acceso a datos confidenciales. El impacto potencial incluye la alteración de la funcionalidad del sitio web, la exposición de datos sensibles y la posible toma de control del sitio. Aunque no se han reportado ataques activos relacionados con esta vulnerabilidad, la naturaleza de CSRF la convierte en un riesgo significativo, especialmente en sitios con configuraciones de seguridad débiles.
Esta vulnerabilidad fue publicada el 22 de diciembre de 2025. No se ha listado en el KEV de CISA ni se han identificado públicamente pruebas de concepto (PoC). La probabilidad de explotación se considera baja a moderada, dada la falta de PoC disponibles y la necesidad de que un atacante conozca la existencia de la vulnerabilidad y la configuración del sitio web.
WordPress websites utilizing the Custom 404 Pro plugin, particularly those running older versions (0.0.0–3.12.0), are at risk. Shared hosting environments where plugin updates are managed centrally are also at increased risk, as they may be slower to apply security patches. Sites with administrator accounts that are frequently used or have weak passwords are particularly vulnerable.
• wordpress / composer / npm:
grep -r 'Custom 404 Pro' /var/www/html/wp-content/plugins/
wp plugin list | grep 'Custom 404 Pro'• generic web:
curl -I https://your-wordpress-site.com/wp-admin/admin-ajax.php?action=custom_404_pro_save_settings&setting_name=some_setting&setting_value=some_value | grep HTTP/1.1disclosure
Estado del Exploit
EPSS
0.02% (5% percentil)
CISA SSVC
Vector CVSS
La mitigación principal es actualizar el plugin Custom 404 Pro a la versión 3.12.1 o superior. Si la actualización causa problemas de compatibilidad, considere realizar una copia de seguridad completa del sitio web antes de aplicar la actualización. Como medida adicional, implemente políticas de seguridad de contenido (CSP) para restringir las fuentes de las que se pueden cargar los scripts, lo que puede ayudar a mitigar el riesgo de ataques CSRF. Monitoree los registros del servidor en busca de solicitudes sospechosas que puedan indicar un intento de explotación.
Actualizar a la versión 3.12.1 o una versión parcheada más reciente
Análisis de vulnerabilidades y alertas críticas directamente en tu correo.
CVE-2025-62880 describe una vulnerabilidad de Cross-Site Request Forgery (CSRF) en el plugin Custom 404 Pro para WordPress, permitiendo acciones no autorizadas.
Si está utilizando Custom 404 Pro en versiones desde 0.0.0 hasta 3.12.0, es vulnerable. Actualice a la versión 3.12.1 o superior.
Actualice el plugin Custom 404 Pro a la versión 3.12.1 o superior. Realice una copia de seguridad antes de actualizar.
No se han reportado ataques activos relacionados con esta vulnerabilidad, pero el riesgo existe debido a la naturaleza de CSRF.
Consulte la página del plugin Custom 404 Pro en el repositorio de WordPress o el sitio web del desarrollador para obtener información oficial.
Sube tu archivo de dependencias y detecta esta y otras CVEs al instante.
Sube tu archivo de dependencias y detecta esta y otras CVEs al instante.