Aviso de seguridad de Depicter
Si recibió un correo electrónico mío que le dirige a esta página, es porque su sitio web parece
estar ejecutando una versión de Depicter Popup & Slider Builder (el plugin de WordPress de
Averta, que se encuentra en sus archivos en /wp-content/plugins/depicter/) que cae dentro
del rango afectado por un problema de seguridad conocido. Esta página explica en qué consiste el
problema, cómo determinar cuánto le afecta a su sitio, cómo leer su versión sin ser inducido a
error y, dado que todavía no existe una versión corregida, qué puede hacer mientras tanto.
El problema es CVE-2026-66622, una inyección SQL. Afecta a todas las versiones desde la 3.5.0 en adelante, incluida la versión actual, 4.8.0. La gravedad publicada es CVSS 7.5 (alta), según Patchstack, la organización que lo reportó. No tengo constancia de que exista código de explotación público para él.
Al momento de escribir esto, no existe una versión corregida. Esta es la parte inusual, y quiero ser claro al respecto: el propio desarrollador del plugin todavía no ha publicado una versión que cierre este problema, y la última versión (4.8.0, del 15 de agosto de 2026) sigue afectada. Así que, a diferencia de la mayoría de los avisos de este tipo, este no puede terminar con «actualice a la versión X». Termina con algunos pasos provisionales y una recomendación de estar atento a una versión posterior a la 4.8.0. Actualizaré esta página en cuanto exista una versión corregida, si es que llega a existir.
Las versiones anteriores a la 3.5.0 no están afectadas por este problema. A diferencia de algunos fallos, este se introdujo en un punto concreto de la historia del plugin: el código de base de datos vulnerable se publicó por primera vez en la versión 3.5.0 (septiembre de 2024). Si está ejecutando algo anterior a la 3.5.0, este problema en particular no le afecta, aunque un plugin tan atrasado en versiones merece actualizarse por otros motivos.
Antes que nada, la condición que decide cuánto le importa esto a su sitio, porque prefiero exponerla a dejar que el aviso suene más grave de lo que es. Se trata de un problema almacenado y de segundo orden, lo que significa que deben cumplirse dos condiciones para que llegue a producirse:
- Su sitio recopila entradas a través de un formulario de Depicter. Depicter puede crear sliders, ventanas emergentes y barras de notificación que solo muestran contenido, y si eso es todo lo que usa, este problema no le alcanza. Solo importa si utiliza un formulario de Depicter (de suscripción, contacto o captación de leads) que almacene lo que envían los visitantes.
- Un administrador abre o exporta después esas entradas. La entrada maliciosa la planta un visitante anónimo a través del formulario, pero no hace nada en el momento en que se envía. Solo se ejecuta más tarde, cuando usted u otro administrador abre o exporta las entradas recopiladas en la pantalla Leads del plugin, dentro de su escritorio de WordPress.
Por tanto, esto no es un fallo que un desconocido pueda usar para leer su base de datos directamente, y no es algo que ataque a los visitantes de su sitio. Se ejecuta dentro de su propia área de administración, y solo si recopila entradas de formulario y después las consulta. Puedo leer la versión de su plugin a partir de un archivo público, pero no puedo ver si utiliza un formulario de Depicter ni si llega a abrir sus entradas, así que este aviso es una advertencia preventiva y no un hallazgo confirmado sobre usted.
Vale la pena ser preciso sobre lo que este problema es y lo que no es. Permite que una entrada que un visitante anónimo plantó a través de un formulario lea datos de la base de datos de su sitio cuando un administrador consulta las entradas recopiladas: datos como hashes de contraseñas y claves secretas que la consulta no debía exponer. Eso merece tomarse en serio. Pero no es una toma de control de su cuenta de administrador, y no es ejecución remota de código. Menciono este límite porque los avisos de seguridad son fáciles de sobreinterpretar, y prefiero que conozca su alcance real a que suponga lo peor.
Qué puede hacer mientras no hay una versión corregida
Como no hay ninguna versión corregida que instalar, se trata de reducir la exposición hasta que aparezca una. En orden aproximado de cuánto ayudan directamente:
- Si no utiliza Depicter para recopilar entradas de formulario, no está expuesto por esta vía. Usarlo solo para sliders, ventanas emergentes o barras de notificación que muestran contenido no supone ningún problema.
- Limite quién puede abrir la pantalla Leads. El problema solo se ejecuta cuando un administrador consulta las entradas recopiladas. Si puede evitar abrir o exportar las Leads de Depicter mientras la corrección está pendiente (o restringir esa pantalla al menor número posible de personas de confianza), reduce la ventana en la que podría ejecutarse.
- Plantéese si realmente necesita el formulario ahora mismo. Si un formulario de captación de Depicter en concreto no es esencial, eliminarlo o desactivarlo elimina la vía de entrada.
- Si Depicter no está haciendo nada importante en su sitio, eliminar el plugin cierra el problema por completo. Es el paso más completo, y reversible: puede reinstalarlo en cuanto se publique una versión corregida.
- Esté atento a una actualización posterior a la 4.8.0 y aplíquela sin demora en cuanto llegue. Esta es la corrección real, cuando el desarrollador la publique.
Ninguna de estas medidas sustituye por completo a un parche, por lo que el consejo principal sigue siendo estar atento a una versión corregida.
Cómo leer su versión sin ser engañado
Si quiere confirmar qué versión está ejecutando, no se fíe del número de versión que aparece
en la pequeña etiqueta ?ver= de las URL de los recursos del plugin, en el código fuente de su
página. En el caso de Depicter, ese número es una marca de tiempo del archivo, no la versión del
plugin: se genera a partir del momento en que el archivo se escribió por última vez en su
servidor, así que no coincidirá con la versión que realmente tiene y puede parecer casi cualquier
cosa.
La forma fiable de leer su versión es el propio readme.txt del plugin, que se incluye dentro de
la carpeta del plugin y se sirve como un archivo de texto plano. Visite:
https://your-site.example/wp-content/plugins/depicter/readme.txt
(sustituyendo your-site.example por su propio dominio) y busque la línea Stable tag: cerca
del principio. Esa es la versión instalada. También puede verla en su escritorio de WordPress, en
Plugins, donde «Depicter Popup & Slider Builder» mostrará su número de versión.
Cómo lo sé y qué no hice
Solo miré páginas y archivos que su sitio ya sirve a todos los visitantes: su página de inicio,
las URL de los recursos escritas en ella, y el readme.txt público dentro de la carpeta del
plugin. Así es como leí la versión y confirmé que el plugin está presente.
No accedí a su área de administración de WordPress, a su base de datos, ni a ninguna parte privada de su sitio. En concreto, no envié ningún formulario, no abrí ni exporté las entradas que recopilan sus formularios, y no envié nada a la función afectada. No se probó ni se explotó nada. Ejercer este problema significaría plantar una carga de inyección en la base de datos de alguien, que es exactamente lo que este aviso existe para ayudarle a evitar, así que, por supuesto, no se lo hice a usted.
Verifique todo esto de forma independiente
No tiene que tomar mi palabra para nada de esto. Estas son fuentes independientes:
- El plugin en el directorio de WordPress.org, y su versión actual: https://wordpress.org/plugins/depicter/
- CVE-2026-66622 en la Base de Datos Nacional de Vulnerabilidades de EE. UU. (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-66622
Si usted no es la persona que mantiene este sitio, reenvíe esta página a quien lo haga. Si tiene alguna pregunta, puede responder al correo electrónico que le trajo hasta aquí.