Navegación

Cinco fallos críticos en plugins y temas de WordPress permiten la toma de control del sitio o la ejecución remota de código (RCE).

fuente: https://thehackernews.com/2026/08/five-critical-wordpress-plugin-and.html

Se han descubierto múltiples fallos de seguridad críticos en plugins y temas de WordPress, como WPMU DEV Dashboard, Avada, TranslatePress, Pods y GiveWP, que podrían permitir la elusión de la autenticación, el robo de cuentas y la ejecución de código arbitrario.

Según Wordfence y Patchstack, las vulnerabilidades se enumeran a continuación:

CVE-2026-76581 (puntuación CVSS: 9.8): Un fallo de elusión de la autenticación en el plugin WPMU DEV Dashboard que podría permitir a un atacante no autenticado, en sitios conectados a WPMU DEV con el inicio de sesión único (SSO) de Hub habilitado y asignado a un administrador, obtener acceso de administrador y tomar el control del sitio. (Afecta a todas las versiones hasta la 5.0.1 inclusive)

CVE-2026-18431 (Puntuación CVSS: 9.8) - Una vulnerabilidad de escritura arbitraria de archivos en el tema Avada para WordPress que permite a un atacante no autenticado escribir archivos controlados por él en el servidor. Estos archivos pueden ser explotados para crear y ejecutar archivos PHP arbitrarios, lo que resulta en la ejecución remota de código y el compromiso total del sitio. (Afecta a todas las versiones hasta la 7.16 inclusive, cuando el plugin Fusion Builder está instalado y activo en versiones hasta la 3.16 inclusive)

CVE-2026-19632 (Puntuación CVSS: 9.8) - Una vulnerabilidad de exposición de información confidencial en el plugin "TranslatePress – Translate Multilingual sites with AI Translation" que podría permitir a un atacante no autenticado extraer la URL de restablecimiento de contraseña de administrador, incluyendo la clave de restablecimiento en texto plano y los parámetros de inicio de sesión, y permitir el control total de la cuenta de administrador. (Afecta a todas las versiones hasta la 3.3.1 inclusive, solo cuando el guardado automático de cadenas está habilitado y la configuración regional del perfil del administrador de destino está establecida en un idioma secundario publicado).

CVE-2026-19598 (puntuación CVSS: 9.8): Un fallo de escalada de privilegios en el complemento "Pods – Custom Content Types and Fields" que permite a un atacante no autenticado escalar sus privilegios a Administrador o sobrescribir la contraseña de cualquier cuenta de usuario, incluida la del propietario del sitio, lo que resulta en el control total del sitio. (Afecta a todas las versiones hasta la 3.3.9 inclusive).

CVE-2026-82222 (puntuación CVSS: 10.0): Una vulnerabilidad en el complemento GiveWP que permite a un atacante ejecutar comandos arbitrarios en el servidor de un sitio GiveWP que tiene un formulario de donación publicado y una pasarela de pago activa. (Afecta a todas las versiones hasta la 4.16.7.1 inclusive)

"La vulnerabilidad encadena una función auxiliar de 'deserializamiento seguro' defectuosa, un flujo de donaciones que alimenta a dicha función con datos controlados por el atacante y una cadena de gadgets en el código que distribuye GiveWP", explicó Patchstack sobre CVE-2026-82222. "Este caso demuestra cómo la inyección de objetos PHP se convierte en ejecución remota de código cuando se dan tres condiciones: un lugar para almacenar un objeto serializado controlado por el atacante, código que posteriormente lo deserializa y una cadena de gadgets en las clases cargadas".

Últimas noticias

15 DE JULIO, 2026

CVE-2026-10577: Vulnerabilidad de control de acceso CVSS 10 afecta a los módulos de E/S redundantes Rockwell Automation 1715.

El módulo 1715 es un adaptador tolerante a fallos diseñado para entornos industriales de alta disponibilidad. Estos dispositivos gestionan tráfico de E/S redund...

Leer artículo
15 DE JULIO, 2026

La compañía afirma que dos dispositivos SonicWall SMA 1000 vulnerables a ataques de día cero están siendo objeto de ataques activos.

Una de ellas permitiría a atacantes autenticados ejecutar comandos del sistema operativo como administrador. La otra es una vulnerabilidad SSRF según CVSS 10.0....

Leer artículo
15 DE JULIO, 2026

LabubaRAT se hace pasar por software de NVIDIA en Windows.

Este troyano de acceso remoto (RAT) basado en Rust analiza 12 productos de seguridad y puede ejecutar comandos, mover archivos, capturar capturas de pantalla y...

Leer artículo