Navegación

Cinco fallos críticos en plugins y temas de WordPress permiten la toma de control del sitio o la ejecución remota de código (RCE).

fuente: https://thehackernews.com/2026/08/five-critical-wordpress-plugin-and.html

Se han descubierto múltiples fallos de seguridad críticos en plugins y temas de WordPress, como WPMU DEV Dashboard, Avada, TranslatePress, Pods y GiveWP, que podrían permitir la elusión de la autenticación, el robo de cuentas y la ejecución de código arbitrario.

Según Wordfence y Patchstack, las vulnerabilidades se enumeran a continuación:

CVE-2026-76581 (puntuación CVSS: 9.8): Un fallo de elusión de la autenticación en el plugin WPMU DEV Dashboard que podría permitir a un atacante no autenticado, en sitios conectados a WPMU DEV con el inicio de sesión único (SSO) de Hub habilitado y asignado a un administrador, obtener acceso de administrador y tomar el control del sitio. (Afecta a todas las versiones hasta la 5.0.1 inclusive)

CVE-2026-18431 (Puntuación CVSS: 9.8) - Una vulnerabilidad de escritura arbitraria de archivos en el tema Avada para WordPress que permite a un atacante no autenticado escribir archivos controlados por él en el servidor. Estos archivos pueden ser explotados para crear y ejecutar archivos PHP arbitrarios, lo que resulta en la ejecución remota de código y el compromiso total del sitio. (Afecta a todas las versiones hasta la 7.16 inclusive, cuando el plugin Fusion Builder está instalado y activo en versiones hasta la 3.16 inclusive)

CVE-2026-19632 (Puntuación CVSS: 9.8) - Una vulnerabilidad de exposición de información confidencial en el plugin "TranslatePress – Translate Multilingual sites with AI Translation" que podría permitir a un atacante no autenticado extraer la URL de restablecimiento de contraseña de administrador, incluyendo la clave de restablecimiento en texto plano y los parámetros de inicio de sesión, y permitir el control total de la cuenta de administrador. (Afecta a todas las versiones hasta la 3.3.1 inclusive, solo cuando el guardado automático de cadenas está habilitado y la configuración regional del perfil del administrador de destino está establecida en un idioma secundario publicado).

CVE-2026-19598 (puntuación CVSS: 9.8): Un fallo de escalada de privilegios en el complemento "Pods – Custom Content Types and Fields" que permite a un atacante no autenticado escalar sus privilegios a Administrador o sobrescribir la contraseña de cualquier cuenta de usuario, incluida la del propietario del sitio, lo que resulta en el control total del sitio. (Afecta a todas las versiones hasta la 3.3.9 inclusive).

CVE-2026-82222 (puntuación CVSS: 10.0): Una vulnerabilidad en el complemento GiveWP que permite a un atacante ejecutar comandos arbitrarios en el servidor de un sitio GiveWP que tiene un formulario de donación publicado y una pasarela de pago activa. (Afecta a todas las versiones hasta la 4.16.7.1 inclusive)

"La vulnerabilidad encadena una función auxiliar de 'deserializamiento seguro' defectuosa, un flujo de donaciones que alimenta a dicha función con datos controlados por el atacante y una cadena de gadgets en el código que distribuye GiveWP", explicó Patchstack sobre CVE-2026-82222. "Este caso demuestra cómo la inyección de objetos PHP se convierte en ejecución remota de código cuando se dan tres condiciones: un lugar para almacenar un objeto serializado controlado por el atacante, código que posteriormente lo deserializa y una cadena de gadgets en las clases cargadas".

Últimas noticias

05 DE SEPTIEMBRE, 2026

CVE-2026-75754 (CVSS 10): RCE raíz del Centro de control de ASUS.

ASUS publicó la vulnerabilidad CVE-2026-75754 el 4 de septiembre de 2026. Esta vulnerabilidad de ASUS Control Center obtiene una puntuación CVSS máxima de 10.0....

Leer artículo
05 DE SEPTIEMBRE, 2026

PostgreSQL corrige un fallo de decodificación lógica de 12 años de antigüedad que permite la ejecución de código de rol de replicación.

PostgreSQL ha publicado actualizaciones para solucionar una vulnerabilidad de seguridad que permite que una cuenta con el atributo REPLICATION ejecute código ar...

Leer artículo
05 DE SEPTIEMBRE, 2026

Agentes de IA vulneran la red de la empresa en menos de 10 horas y roban credenciales de administrador.

A human attacker armed with frontier artificial intelligence models breached an enterprise network and seized root credentials in under 10 hours, a timeline tha...

Leer artículo