Navegación

Cinco fallos críticos en plugins y temas de WordPress permiten la toma de control del sitio o la ejecución remota de código (RCE).

fuente: https://thehackernews.com/2026/08/five-critical-wordpress-plugin-and.html

Se han descubierto múltiples fallos de seguridad críticos en plugins y temas de WordPress, como WPMU DEV Dashboard, Avada, TranslatePress, Pods y GiveWP, que podrían permitir la elusión de la autenticación, el robo de cuentas y la ejecución de código arbitrario.

Según Wordfence y Patchstack, las vulnerabilidades se enumeran a continuación:

CVE-2026-76581 (puntuación CVSS: 9.8): Un fallo de elusión de la autenticación en el plugin WPMU DEV Dashboard que podría permitir a un atacante no autenticado, en sitios conectados a WPMU DEV con el inicio de sesión único (SSO) de Hub habilitado y asignado a un administrador, obtener acceso de administrador y tomar el control del sitio. (Afecta a todas las versiones hasta la 5.0.1 inclusive)

CVE-2026-18431 (Puntuación CVSS: 9.8) - Una vulnerabilidad de escritura arbitraria de archivos en el tema Avada para WordPress que permite a un atacante no autenticado escribir archivos controlados por él en el servidor. Estos archivos pueden ser explotados para crear y ejecutar archivos PHP arbitrarios, lo que resulta en la ejecución remota de código y el compromiso total del sitio. (Afecta a todas las versiones hasta la 7.16 inclusive, cuando el plugin Fusion Builder está instalado y activo en versiones hasta la 3.16 inclusive)

CVE-2026-19632 (Puntuación CVSS: 9.8) - Una vulnerabilidad de exposición de información confidencial en el plugin "TranslatePress – Translate Multilingual sites with AI Translation" que podría permitir a un atacante no autenticado extraer la URL de restablecimiento de contraseña de administrador, incluyendo la clave de restablecimiento en texto plano y los parámetros de inicio de sesión, y permitir el control total de la cuenta de administrador. (Afecta a todas las versiones hasta la 3.3.1 inclusive, solo cuando el guardado automático de cadenas está habilitado y la configuración regional del perfil del administrador de destino está establecida en un idioma secundario publicado).

CVE-2026-19598 (puntuación CVSS: 9.8): Un fallo de escalada de privilegios en el complemento "Pods – Custom Content Types and Fields" que permite a un atacante no autenticado escalar sus privilegios a Administrador o sobrescribir la contraseña de cualquier cuenta de usuario, incluida la del propietario del sitio, lo que resulta en el control total del sitio. (Afecta a todas las versiones hasta la 3.3.9 inclusive).

CVE-2026-82222 (puntuación CVSS: 10.0): Una vulnerabilidad en el complemento GiveWP que permite a un atacante ejecutar comandos arbitrarios en el servidor de un sitio GiveWP que tiene un formulario de donación publicado y una pasarela de pago activa. (Afecta a todas las versiones hasta la 4.16.7.1 inclusive)

"La vulnerabilidad encadena una función auxiliar de 'deserializamiento seguro' defectuosa, un flujo de donaciones que alimenta a dicha función con datos controlados por el atacante y una cadena de gadgets en el código que distribuye GiveWP", explicó Patchstack sobre CVE-2026-82222. "Este caso demuestra cómo la inyección de objetos PHP se convierte en ejecución remota de código cuando se dan tres condiciones: un lugar para almacenar un objeto serializado controlado por el atacante, código que posteriormente lo deserializa y una cadena de gadgets en las clases cargadas".

Últimas noticias

04 DE SEPTIEMBRE, 2026

La infraestructura de registro de Coder se vio comprometida para distribuir módulos maliciosos.

Los atacantes comprometieron la infraestructura de Cloudflare de Coder y añadieron servidores de registro no autorizados que distribuían módulos Terraform malic...

Leer artículo
04 DE SEPTIEMBRE, 2026

Trezor confirma que la filtración de datos de ShipMonk dejó expuestos a 67.000 clientes adicionales en Estados Unidos.

El fabricante de monederos de hardware Trezor ha confirmado que la filtración de datos en su socio logístico ShipMonk es considerablemente mayor de lo que se in...

Leer artículo
04 DE SEPTIEMBRE, 2026

HPE corrige una vulnerabilidad crítica de ejecución remota de código en ArubaOS-CX.

Hewlett Packard Enterprise (HPE) ha corregido una vulnerabilidad crítica en el sistema operativo de red ArubaOS-CX que podía permitir la ejecución remota de cód...

Leer artículo