Navegación

Parches críticos de actualización de seguridad de WHMCS: vulnerabilidades de ejecución remota de código (RCE)

fuente: https://securityonline.info/whmcs-security-update-cve-2026-67399/

Dos vulnerabilidades críticas afectan a las plataformas de facturación de WHMCS. Una nueva actualización de seguridad de WHMCS resuelve una grave vulnerabilidad de ejecución remota de código y un fallo que permite la divulgación de datos de clientes. El proveedor confirma que actualmente no existen exploits públicos.

Importancia

Estas vulnerabilidades representan una amenaza para la infraestructura de alojamiento web a nivel mundial. En primer lugar, la vulnerabilidad de ejecución remota de código permite el control total del sistema. En consecuencia, los atacantes pueden controlar todo el entorno de alojamiento y modificar los datos de facturación. Además, la vulnerabilidad secundaria expone registros confidenciales de clientes, incluyendo nombres, direcciones y datos de contacto, a personas no autorizadas.

Funcionamiento del ataque

La vulnerabilidad principal, CVE-2026-67399, se centra en fallos de validación de entrada. Los atacantes envían cargas útiles falsificadas al sistema. Como se indica en el aviso de seguridad, este problema implica "el envío de cargas útiles falsificadas sin las restricciones adecuadas". En determinadas condiciones, esto conduce directamente a la ejecución arbitraria de código.

Por otro lado, la vulnerabilidad CVE-2026-67398 reside en el módulo de la pasarela de pago 2CheckOut. Los usuarios no autenticados manipulan los datos de entrada del módulo para obtener información personal identificable. En concreto, esto expone el nombre, la dirección, el correo electrónico y el número de teléfono del cliente.

Últimas noticias

07 DE SEPTIEMBRE, 2026

Los atacantes ocultan los señuelos de phishing utilizando caracteres Unicode invisibles.

Los ciberdelincuentes han adoptado la técnica de manipulación de caracteres ASCII en campañas de phishing, utilizando caracteres Unicode invisibles para eludir...

Leer artículo
07 DE SEPTIEMBRE, 2026

N-able lanza su cuarto parche de N-central en cinco semanas para corregir una vulnerabilidad de ejecución remota de código no autenticada.

Todas las versiones locales de N-central anteriores a la 2026.3.1.14 —incluidos los servidores actualizados a la Hotfix 3 un día antes— necesitan la Hotfix 4. E...

Leer artículo
06 DE SEPTIEMBRE, 2026

Vulnerabilidad de MikroTik RouterOS explotada en la práctica: parche y plan de defensa.

La rapidez se vuelve crucial cuando un fabricante oculta detalles sobre vulnerabilidades. En consecuencia, la rápida aplicación de parches hace que sea más difí...

Leer artículo