Navegación

Cinco fallos críticos en plugins y temas de WordPress permiten la toma de control del sitio o la ejecución remota de código (RCE).

fuente: https://thehackernews.com/2026/08/five-critical-wordpress-plugin-and.html

Se han descubierto múltiples fallos de seguridad críticos en plugins y temas de WordPress, como WPMU DEV Dashboard, Avada, TranslatePress, Pods y GiveWP, que podrían permitir la elusión de la autenticación, el robo de cuentas y la ejecución de código arbitrario.

Según Wordfence y Patchstack, las vulnerabilidades se enumeran a continuación:

CVE-2026-76581 (puntuación CVSS: 9.8): Un fallo de elusión de la autenticación en el plugin WPMU DEV Dashboard que podría permitir a un atacante no autenticado, en sitios conectados a WPMU DEV con el inicio de sesión único (SSO) de Hub habilitado y asignado a un administrador, obtener acceso de administrador y tomar el control del sitio. (Afecta a todas las versiones hasta la 5.0.1 inclusive)

CVE-2026-18431 (Puntuación CVSS: 9.8) - Una vulnerabilidad de escritura arbitraria de archivos en el tema Avada para WordPress que permite a un atacante no autenticado escribir archivos controlados por él en el servidor. Estos archivos pueden ser explotados para crear y ejecutar archivos PHP arbitrarios, lo que resulta en la ejecución remota de código y el compromiso total del sitio. (Afecta a todas las versiones hasta la 7.16 inclusive, cuando el plugin Fusion Builder está instalado y activo en versiones hasta la 3.16 inclusive)

CVE-2026-19632 (Puntuación CVSS: 9.8) - Una vulnerabilidad de exposición de información confidencial en el plugin "TranslatePress – Translate Multilingual sites with AI Translation" que podría permitir a un atacante no autenticado extraer la URL de restablecimiento de contraseña de administrador, incluyendo la clave de restablecimiento en texto plano y los parámetros de inicio de sesión, y permitir el control total de la cuenta de administrador. (Afecta a todas las versiones hasta la 3.3.1 inclusive, solo cuando el guardado automático de cadenas está habilitado y la configuración regional del perfil del administrador de destino está establecida en un idioma secundario publicado).

CVE-2026-19598 (puntuación CVSS: 9.8): Un fallo de escalada de privilegios en el complemento "Pods – Custom Content Types and Fields" que permite a un atacante no autenticado escalar sus privilegios a Administrador o sobrescribir la contraseña de cualquier cuenta de usuario, incluida la del propietario del sitio, lo que resulta en el control total del sitio. (Afecta a todas las versiones hasta la 3.3.9 inclusive).

CVE-2026-82222 (puntuación CVSS: 10.0): Una vulnerabilidad en el complemento GiveWP que permite a un atacante ejecutar comandos arbitrarios en el servidor de un sitio GiveWP que tiene un formulario de donación publicado y una pasarela de pago activa. (Afecta a todas las versiones hasta la 4.16.7.1 inclusive)

"La vulnerabilidad encadena una función auxiliar de 'deserializamiento seguro' defectuosa, un flujo de donaciones que alimenta a dicha función con datos controlados por el atacante y una cadena de gadgets en el código que distribuye GiveWP", explicó Patchstack sobre CVE-2026-82222. "Este caso demuestra cómo la inyección de objetos PHP se convierte en ejecución remota de código cuando se dan tres condiciones: un lugar para almacenar un objeto serializado controlado por el atacante, código que posteriormente lo deserializa y una cadena de gadgets en las clases cargadas".

Últimas noticias

06 DE SEPTIEMBRE, 2026

Hackers explotan una vulnerabilidad de MikroTik RouterOS para obtener acceso completo a la red.

Los atacantes están explotando activamente una vulnerabilidad de acceso remoto no autenticado en MikroTik RouterOS, y se insta a los administradores de red de t...

Leer artículo
05 DE SEPTIEMBRE, 2026

Una vulnerabilidad crítica de NetScaler puede eludir la autenticación en ciertos servidores de puerta de enlace y AAA.

Citrix ha publicado actualizaciones para solucionar dos fallos de seguridad que afectan a las implementaciones de NetScaler ADC y NetScaler Gateway, incluyendo...

Leer artículo
05 DE SEPTIEMBRE, 2026

IDScan es demandada por una supuesta filtración de datos que afecta a 153 millones de conductores.

Se han presentado varias demandas contra la empresa de verificación de identidad IDScan después de que, supuestamente, unos hackers vulneraran el servicio y ofr...

Leer artículo