Navegación

Fallos críticos en plugin The Events Calendar de WordPress ponen en riesgo 600.000 webs

fuente: https://blog.elhacker.net/2026/09/fallos-criticos-en-plugin-events.html

Se han descubierto dos vulnerabilidades críticas en el plugin de WordPress The Events Calendar, que afectan a más de 600,000 instalaciones activas. Estos fallos, detectados por el equipo de Wordfence, podrían permitir que atacantes no autenticados tomen el control total de los sitios web vulnerables mediante la ejecución remota de código, el restablecimiento de contraseñas de administrador y el despliegue de malware, comprometiendo así el servidor por completo.

Dos vulnerabilidades críticas en el plugin de WordPress The Events Calendar podrían permitir que atacantes no autenticados tomen el control de sitios web vulnerables.

Estos fallos afectan a más de 600.000 instalaciones activas. Pueden provocar la ejecución remota de código, el restablecimiento de contraseñas de administrador, el despliegue de malware y el compromiso total del servidor.

Wordfence Argus, desarrollado por el equipo de Threat Intelligence de Wordfence, descubrió las dos cadenas de vulnerabilidades independientes el 21 y 22 de agosto de 2026.

Ambos problemas existen en el proceso de renderizado de widgets del plugin. Pueden ser explotados sin necesidad de iniciar sesión, registrar una cuenta o que haya interacción por tu parte.

Últimas noticias

05 DE AGOSTO, 2026

Una vulnerabilidad de ejecución remota de código en pgAdmin 4 conlleva tres correcciones críticas en la versión 9.17.

El equipo de desarrollo de pgAdmin corrigió una vulnerabilidad de ejecución remota de código (RCE) en pgAdmin 4, identificada como CVE-2026-17566 y clasificada...

Leer artículo →
05 DE AGOSTO, 2026

El ataque a la cadena de suministro de QuickFox distribuye la puerta trasera FDMTP a través del instalador de Windows troyanizado.

Investigadores de ciberseguridad han revelado lo que se ha descrito como un "ataque a la cadena de suministro de larga duración" contra QuickFox, una...

Leer artículo →
05 DE AGOSTO, 2026

La botnet XMRig abusa de Linux PAM para propagar una cortina de humo forense a través de las cuentas de usuario.

Una campaña encubierta de minería de Monero, activa en mayo de 2026, combinó el acceso a redes seguras, el abuso de PAM de Linux y la ejecución sin archivos en...

Leer artículo →