Navegación

Cinco fallos críticos en plugins y temas de WordPress permiten la toma de control del sitio o la ejecución remota de código (RCE).

fuente: https://thehackernews.com/2026/08/five-critical-wordpress-plugin-and.html

Se han descubierto múltiples fallos de seguridad críticos en plugins y temas de WordPress, como WPMU DEV Dashboard, Avada, TranslatePress, Pods y GiveWP, que podrían permitir la elusión de la autenticación, el robo de cuentas y la ejecución de código arbitrario.

Según Wordfence y Patchstack, las vulnerabilidades se enumeran a continuación:

CVE-2026-76581 (puntuación CVSS: 9.8): Un fallo de elusión de la autenticación en el plugin WPMU DEV Dashboard que podría permitir a un atacante no autenticado, en sitios conectados a WPMU DEV con el inicio de sesión único (SSO) de Hub habilitado y asignado a un administrador, obtener acceso de administrador y tomar el control del sitio. (Afecta a todas las versiones hasta la 5.0.1 inclusive)

CVE-2026-18431 (Puntuación CVSS: 9.8) - Una vulnerabilidad de escritura arbitraria de archivos en el tema Avada para WordPress que permite a un atacante no autenticado escribir archivos controlados por él en el servidor. Estos archivos pueden ser explotados para crear y ejecutar archivos PHP arbitrarios, lo que resulta en la ejecución remota de código y el compromiso total del sitio. (Afecta a todas las versiones hasta la 7.16 inclusive, cuando el plugin Fusion Builder está instalado y activo en versiones hasta la 3.16 inclusive)

CVE-2026-19632 (Puntuación CVSS: 9.8) - Una vulnerabilidad de exposición de información confidencial en el plugin "TranslatePress – Translate Multilingual sites with AI Translation" que podría permitir a un atacante no autenticado extraer la URL de restablecimiento de contraseña de administrador, incluyendo la clave de restablecimiento en texto plano y los parámetros de inicio de sesión, y permitir el control total de la cuenta de administrador. (Afecta a todas las versiones hasta la 3.3.1 inclusive, solo cuando el guardado automático de cadenas está habilitado y la configuración regional del perfil del administrador de destino está establecida en un idioma secundario publicado).

CVE-2026-19598 (puntuación CVSS: 9.8): Un fallo de escalada de privilegios en el complemento "Pods – Custom Content Types and Fields" que permite a un atacante no autenticado escalar sus privilegios a Administrador o sobrescribir la contraseña de cualquier cuenta de usuario, incluida la del propietario del sitio, lo que resulta en el control total del sitio. (Afecta a todas las versiones hasta la 3.3.9 inclusive).

CVE-2026-82222 (puntuación CVSS: 10.0): Una vulnerabilidad en el complemento GiveWP que permite a un atacante ejecutar comandos arbitrarios en el servidor de un sitio GiveWP que tiene un formulario de donación publicado y una pasarela de pago activa. (Afecta a todas las versiones hasta la 4.16.7.1 inclusive)

"La vulnerabilidad encadena una función auxiliar de 'deserializamiento seguro' defectuosa, un flujo de donaciones que alimenta a dicha función con datos controlados por el atacante y una cadena de gadgets en el código que distribuye GiveWP", explicó Patchstack sobre CVE-2026-82222. "Este caso demuestra cómo la inyección de objetos PHP se convierte en ejecución remota de código cuando se dan tres condiciones: un lugar para almacenar un objeto serializado controlado por el atacante, código que posteriormente lo deserializa y una cadena de gadgets en las clases cargadas".

Últimas noticias

07 DE SEPTIEMBRE, 2026

La actualización de seguridad de Roundcube corrige 12 fallos de seguridad en el correo web.

Roundcube lanzó una actualización de seguridad el 6 de septiembre de 2026. Esta actualización corrige 12 vulnerabilidades en las ramas 1.6 LTS y 1.7. Las correc...

Leer artículo
07 DE SEPTIEMBRE, 2026

El kernel de Linux 7.1 llega al final de su ciclo de vida.

La serie Linux Kernel 7.1 ha llegado oficialmente al final de su ciclo de vida y ya no recibirá actualizaciones de seguridad. Los desarrolladores lanzaron esta...

Leer artículo
07 DE SEPTIEMBRE, 2026

CrowdStrike lanza SafeMind: la primera solución de ciberseguridad basada en agentes diseñada para defensores.

CrowdStrike ha presentado SafeMind, una familia de modelos y herramientas de seguridad diseñados específicamente para la ciberseguridad, que la compañía denomin...

Leer artículo