Navegación

Más de 440.000 intentos de explotación se dirigen a las vulnerabilidades de ejecución remota de código (RCE) de Super Forms y Elementor Pro.

fuente: https://thehackernews.com/2026/09/over-440000-exploit-attempts-target.html

Según los hallazgos de Wordfence, ciberdelincuentes están explotando dos fallos de seguridad críticos en los plugins de WordPress Super Forms y Elementor Pro.

Las vulnerabilidades en cuestión son:

CVE-2026-14894 (puntuación CVSS: 9.8): Una vulnerabilidad de validación de tipo de archivo faltante en Super Forms – Drag & Drop Form Builder que permite a atacantes no autenticados subir archivos de cualquier tipo, incluidos archivos PHP ejecutables, lo que conlleva la ejecución remota de código. (Corregido en la versión 6.3.314)

CVE-2026-32475 (puntuación CVSS: 9.0/9.8): Una vulnerabilidad en Elementor Pro que permite a atacantes no autenticados subir archivos de cualquier tipo, incluidos archivos PHP ejecutables, lo que conlleva la ejecución remota de código. (Corregido en la versión 4.2.2)

Al igual que con las vulnerabilidades de carga de archivos arbitrarios de este tipo, un atacante puede aprovecharlas para crear un shell web PHP en el sitio y ejecutar código arbitrario, que luego puede utilizarse para crear cuentas de administrador, extraer datos o tomar el control de todo el sitio de WordPress.

Cabe destacar que Patchstack reveló detalles sobre CVE-2026-32475 el mes pasado. Para explotar con éxito la vulnerabilidad, el sitio objetivo debe tener al menos una página de Elementor publicada que contenga un widget de formulario con un campo de carga de archivos.

En dos informes publicados esta semana, Wordfence indicó que ya ha bloqueado más de 250.000 y 190.000 intentos de explotación dirigidos a CVE-2026-14894 y CVE-2026-32475, respectivamente.

Últimas noticias

02 DE AGOSTO, 2026

IA de Anthropic hackea tres organizaciones.

Modelos de IA de Anthropic lograron hackear a tres organizaciones durante un ejercicio de «capturar la bandera», evidenciando la rápida evolución de estas tecno...

Leer artículo
02 DE AGOSTO, 2026

Un fallo en la billetera de hardware de Coldcard está relacionado con el robo de 70 millones de dólares en Bitcoin en 41 minutos.

El 30 de julio, un atacante vació 1196 direcciones de Bitcoin en 41 minutos, sustrayendo 1082,65 BTC, con un valor aproximado de 70,2 millones de dólares en ese...

Leer artículo
01 DE AGOSTO, 2026

ESET realiza un seguimiento del aumento de las capacidades de la IA maliciosa y del malware adaptable.

La primera mitad de 2026 muestra cómo los atacantes siguen mejorando la eficiencia y la escalabilidad de sus operaciones. En lugar de recurrir a métodos y herra...

Leer artículo