Si ha recibido un correo mío que le remite a esta página, es porque su sitio web parece estar ejecutando una versión de Blog Floating Button (el plugin de WordPress de sunhaengsa / kuma-chan, que reside en sus archivos en /wp-content/plugins/blog-floating-button/) que entra dentro del rango afectado por un problema de seguridad conocido. Esta página explica en qué consiste el problema, cómo comprobar qué versión tiene, cómo actualizar y qué hacer después.

El problema es CVE-2026-15383, un fallo de cross-site scripting almacenado sin autenticación en la función de seguimiento de clics y de informes del plugin. Afecta a todas las versiones anteriores a la 1.4.21 y está corregido en la 1.4.21, publicada el 31 de julio de 2026. Si está ejecutando cualquier versión anterior a la 1.4.21, actualice Blog Floating Button a la 1.4.21 o posterior.

Conviene dejar clara una cosa, porque se diferencia de otros avisos que he enviado: no hay ninguna versión antigua que sea segura. No se trata de un fallo que se introdujera en algún momento de la historia del plugin y luego se corrigiera. La protección que falta estuvo ausente en todas las versiones que el plugin ha publicado, hasta la 1.4.20 incluida, así que «mi instalación es demasiado antigua para estar afectada» no es una salida en este caso. Las únicas versiones no afectadas son la 1.4.21 y posteriores.

Este aviso tampoco depende de cómo esté configurado su sitio. No hay ningún ajuste que tenga que estar activado para que el código afectado esté presente.

Este es un fallo del plugin, no del núcleo de WordPress. Un WordPress completamente actualizado no le protege si el propio plugin Blog Floating Button está en una versión afectada.

¿Es legítimo este mensaje?

Sí. Es un aviso de divulgación responsable y de buena fe de un investigador de seguridad independiente. No le pido dinero, contraseñas ni acceso a su sitio, y no he intentado entrar en él, enviarle nada ni explotar nada.

Lo único que hice fue mirar archivos públicos que su sitio sirve a cualquier visitante (igual que su página de inicio es pública) y anotar el número de versión que publica el plugin. En concreto, no envié nada a la función de seguimiento del plugin, y nada de esta comprobación toca sus datos, su área de administración ni ninguna parte privada de su sitio (más detalle en Qué hice y qué no hice, más abajo).

Si desea verificar quién soy, consulte los datos de contacto al final de esta página y la página Acerca de.

Por qué importa

Blog Floating Button añade un botón flotante a sus entradas y páginas, y guarda su propio registro de clics y visitas para que pueda revisarlos después en un informe de analítica de accesos dentro del área de administración de WordPress. Las dos mitades de esa función están implicadas aquí.

En las versiones afectadas, el plugin acepta datos de seguimiento de cualquiera, sin necesidad de haber iniciado sesión, y almacena en su propia tabla de la base de datos parte de lo que el navegador visitante informó sobre sí mismo, exactamente tal como se recibió, sin limpiarlo. Después, cuando la pantalla de informes muestra esas filas almacenadas, las escribe en la página tal cual. La consecuencia es que un texto almacenado por un visitante anónimo puede tratarse como código al mostrarse el informe.

Dónde se ejecuta ese código es la parte que conviene precisar, y no es lo que sugiere la redacción del aviso público. La pantalla de informes está en el área de administración de WordPress. Así que el código se ejecutaría en el navegador de un administrador con la sesión iniciada que abra el informe de accesos del plugin, no en los navegadores de sus visitantes corrientes. Si le preocupaba que las personas que navegan por su sitio estén siendo atacadas a través de esto: no lo están, y prefiero decirlo claramente antes que dejarle una impresión más alarmante de lo que los hechos respaldan.

Eso también fija su escala. Es un fallo real, almacenado y sin autenticación, y vale la pena corregirlo pronto, pero es más limitado que los problemas de toma de control de cuentas y ejecución remota de código sobre los que escribo en otras páginas. Por sí solo no le entrega a nadie una cuenta de administrador, y por sí solo no le da a nadie el control de su servidor. Necesita que un administrador abra una pantalla concreta para que ocurra algo.

Una segunda corrección viaja en la misma versión. El registro de cambios de la 1.4.21 recoge también que corrigió una vulnerabilidad de inyección SQL en los parámetros de búsqueda y filtrado de la pantalla de informes. Por lo que he podido ver, no se ha publicado ningún aviso ni identificador CVE aparte para esa, así que no voy a atribuirle un identificador; la menciono porque actualizar a la 1.4.21 la resuelve también. La misma versión corrigió además un problema en el informe de errores que podía revelar rutas de archivos del servidor, y el fabricante llevó a cabo una revisión de todo el plugin del escapado de la salida y la sanitización de la entrada. Todo lo cual viene a decir: la 1.4.21 es una versión de seguridad, y vale la pena instalarla aunque el problema principal le parezca leve.

Describo esto al nivel que el propietario de un sitio necesita para actuar, y no más. No publico los detalles que permitirían a alguien reproducirlo, y le pediría que no lo intente contra su propio sitio ni contra el de nadie. Leer su número de versión, tal como se explica abajo, le dice todo lo que necesita para decidir qué hacer.

Si mi correo citaba este problema, significa que la versión que informa su sitio es anterior a la 1.4.21. No comprobé si su sitio en concreto es explotable; lo único que observé es la versión.

¿Estoy afectado?

Todo se reduce a una pregunta: ¿qué versión de Blog Floating Button está ejecutando?

Desde el área de administración de WordPress (fuente autorizada):

  1. Inicie sesión en su escritorio de WordPress (normalmente en sudominio.com/wp-admin).
  2. Vaya a Plugins y luego a Plugins instalados.
  3. Busque Blog Floating Button, la entrada cuya carpeta es blog-floating-button, y observe la versión que aparece bajo su nombre.

Desde el manifiesto público (sin necesidad de acceder): abra sudominio.com/wp-content/plugins/blog-floating-button/readme.txt en un navegador. La línea Stable tag:, cerca del principio, es la versión que informa su instalación, y es el mismo archivo público que yo leí. En el caso de este plugin coincide exactamente con la versión que se muestra en el área de administración, en todas las versiones que ha publicado.

Una comprobación que no funciona con este plugin, así que no se fíe de ella. Si tiene costumbre de leer las versiones de los plugins a partir del número ?ver= añadido a un script o a una hoja de estilos en el código fuente de su página, aquí le inducirá a error. El plugin no estampa su propia versión en esos archivos, así que WordPress rellena en su lugar la versión del núcleo de WordPress. Un número como 6.8.5 o 7.0.1 junto a uno de los archivos de este plugin es su versión de WordPress, no la versión del plugin, y compararlo con la 1.4.21 no significa nada. Use la pantalla de administración o el readme.txt.

Después aplique esta regla, y tenga en cuenta que las versiones se comparan numéricamente, no alfabéticamente, de modo que la 1.4.21 es más reciente que la 1.4.9 aunque como texto parezca menor:

  • Cualquier versión anterior a la 1.4.21: afectada. Actualice. No hay ningún límite por debajo del cual una versión antigua vuelva a ser segura.
  • 1.4.21 o posterior: ya corregida.

Cómo actualizar

El plugin es gratuito, sigue publicado y se mantiene activamente, así que la corrección es una actualización corriente. La vía más segura es actualizar desde el propio WordPress, y hacer antes una copia de seguridad:

  1. Haga una copia de seguridad de su sitio (archivos y base de datos) antes de hacer cambios. La mayoría de los proveedores de alojamiento ofrecen copias de seguridad con un clic, o puede usar un plugin de copias de seguridad de WordPress.
  2. En la administración de WordPress, vaya a Escritorio y luego a Actualizaciones, o a Plugins y luego a Plugins instalados. Si aparece una actualización de Blog Floating Button, instálela desde ahí.
  3. Si prefiere la línea de comandos, WP-CLI hace lo mismo: wp plugin update blog-floating-button.
  4. Si no aparece ninguna actualización, puede obtener la última versión directamente desde la página del plugin en el directorio de WordPress.org, Blog Floating Button, y actualizar mediante Plugins, Añadir nuevo plugin, Subir plugin.
  5. Después de actualizar, confirme el nuevo número de versión (1.4.21 o posterior) con los pasos anteriores, y compruebe que su botón flotante sigue apareciendo y comportándose con normalidad.

Ya que está, conviene confirmar que el núcleo de WordPress y sus demás plugins están al día, ya que el mismo principio se aplica a todos ellos.

Después de actualizar

Actualizar a la 1.4.21 o posterior cierra el problema: la pantalla de informes ahora limpia todos los valores antes de mostrarlos, de modo que los datos de seguimiento almacenados se muestran como texto en lugar de tratarse como código.

Qué puede haber ocurrido ya, dicho con cuidado. Todo lo que un visitante anónimo almacenara antes de que usted actualizase sigue en la tabla de seguimiento del plugin, pero solo habría llegado a hacer algo si alguno de sus administradores hubiera abierto realmente el informe de accesos del plugin mientras el sitio estaba en una versión afectada. Si nadie usó esa pantalla, nada tuvo ocasión de ejecutarse. Actualizar impide que se ejecute en el futuro; no deshace nada que ya se haya ejecutado.

Si sus administradores sí usan ese informe con regularidad, o si simplemente quiere ser minucioso, estas son comprobaciones razonables y de bajo coste:

  • Revise sus cuentas de administrador. En la administración de WordPress, vaya a Usuarios, filtre por Administrador y confirme que todas las cuentas listadas pertenecen a alguien que deba tener ese acceso, con la dirección de correo que debería tener.
  • Repase los cambios recientes en los usuarios, los ajustes y el contenido de su sitio por si hay algo que no reconozca.
  • Si algo parece incorrecto, restablecer las contraseñas de administrador es un siguiente paso sensato, y regenerar las claves secretas y «salts» de WordPress en wp-config.php (los valores nuevos están a un clic en el generador oficial) cierra la sesión de todos los usuarios una vez.

No tengo ninguna visibilidad sobre si ocurrió algo en su sitio, y no lo he mirado. Este es un aviso preventivo, no un informe de incidente.

Qué hice y qué no hice

Para ser totalmente transparente sobre la comprobación que hay detrás de mi correo: solo leí archivos públicos que su sitio ya sirve a cualquier visitante, en concreto el readme.txt público del plugin y su página de inicio. No accedí a su área de administración de WordPress, ni a su base de datos, ni a ninguna parte privada del sitio, y nunca he abierto la pantalla de informes de su plugin, cosa que de todos modos no podría hacer sin una cuenta en su sitio.

En concreto, nunca envié nada a la función de seguimiento del plugin. No se envió, almacenó, probó ni explotó nada. Eso importa más aquí que en la mayoría de estas páginas, porque la función de seguimiento es exactamente aquello de lo que trata este problema, así que «no lo toqué» es toda la diferencia entre una divulgación y una intrusión.

También evito deliberadamente publicar los detalles que ayudarían a alguien a aprovechar este problema. La descripción anterior se detiene en el nivel que necesita el propietario de un sitio, y no enlazo ningún código de prueba de concepto.

Esta es una observación basada en la versión: su sitio informa de una versión anterior a la 1.4.21. Un sitio en ese rango podría estar ya protegido por otros medios, como un cortafuegos de aplicaciones web o una corrección retroportada. Este aviso no es una afirmación de que su sitio fuera explotable en el momento en que lo comprobé.

No tengo webmaster / estoy atascado

Si no es usted quien mantiene el sitio, reenvíe esta página a quien lo haga (su desarrollador web, su agencia o su proveedor de alojamiento). Reconocerán los pasos anteriores enseguida.

Si mantiene el sitio usted mismo y se atasca, con gusto le oriento sin coste alguno. Escríbame usando los datos de contacto de abajo.

Contacto

Evan Harris, investigador de seguridad

Contacto sobre cuestiones como esta únicamente para ayudar a los operadores a asegurar sus sitios. Si prefiere no volver a recibir mensajes míos, dígamelo y lo respetaré.

Referencias

Avisos oficiales y seguimiento

Fabricante / plugin