fuente: https://securityexpress.info/avada-theme-cve-2026-18431-rce/
A veces, una vulnerabilidad crítica no reside en un único fallo, sino en una secuencia precisa de varias debilidades menores interconectadas, y eso es precisamente lo que los investigadores descubrieron en el popular tema Avada para WordPress. Según Wordfence, una cadena de seis vulnerabilidades distintas permite a un atacante no autenticado ejecutar código PHP arbitrario y tomar el control total del servidor, sin que el propietario del sitio tenga que realizar ninguna acción.
Una cadena de vulnerabilidades críticas con una calificación de 9.8
Los problemas combinados se registran bajo el identificador CVE-2026-18431 y tienen una puntuación CVSS 3.1 de 9.8 sobre 10. Para explotar con éxito la vulnerabilidad, el atacante debe navegar secuencialmente a través de fallos en la comprobación de permisos, el manejo de entradas, la aplicación de límites de confianza y las operaciones de archivos. Romper el orden exacto interrumpe la cadena por completo, lo que significa que las debilidades individuales por sí solas no producen el mismo resultado devastador.
Una vulnerabilidad de inyección SQL en el plugin All-in-One WP Migration and Backup para WordPress podría permitir a atacantes no autenticados ejecutar código r...
Leer artículo →Grok, el generador de deepfakes sexuales no consensuales de Elon Musk, se enfrenta a nuevos problemas legales. Grok, de xAI, propiedad de Musk, fue entrenado co...
Leer artículo →OpenAI ha informado que su próximo modelo, Astra, ha alcanzado el umbral de capacidad crítica en ciberseguridad. Esto significa que el modelo es capaz de descub...
Leer artículo →