Hilos · 4 noticias en 10 días
Cinco fallos críticos en plugins y temas de WordPress permiten tomar el sitio entero o ejecutar código (29/08)
- Noticias
- 4
- Briefings
- 4
- Empieza
- Última
-
Una cadena de seis fallos en el tema Avada de WordPress da RCE sin autenticación, y la encontró un agente en dos horas (26/08)
CVE-2026-18431, severidad 9,8, encadena problemas de autorización, validación de entrada, límites de confianza y manejo de archivos que hay que ejecutar en un orden específico para terminar escribiendo PHP arbitrario en el servidor. Afecta a Avada hasta 7.16 y al plugin Fusion Builder hasta 3.16, y requiere que ambos estén activos, lo que achica bastante el universo de blancos pese al millón de licencias vendidas del tema. Lo interesante para quien piensa en seguridad ofensiva automatizada es cómo apareció: el equipo Wordfence de Defiant lo descubrió con un framework agéntico interno llamado Argus, que además escribió el exploit de prueba de concepto, todo en unas dos horas. Reprodujo el fallo el 30 de julio; ThemeFusion publicó los arreglos en Avada 7.16.1 y Fusion Builder 3.16.1. BleepingComputer · Wordfence
-
Un fallo de severidad máxima en GiveWP deja ejecutar comandos en el servidor de cualquier WordPress con el plugin de donaciones (28/08)
Es CVE-2026-82222, afecta hasta la versión 4.16.7.1 y el plugin tiene más de 100.000 instalaciones. La cadena que arma Patchstack tiene tres eslabones: un helper inseguro para deserializar datos PHP, un flujo de procesamiento de donaciones que guarda objetos serializados controlados por el atacante, y una gadget chain en librerías empaquetadas con el plugin que puede invocar comandos del sistema. La parte que anula la única defensa aparente es que el exploit necesita cuenta, pero GiveWP expone una acción de registro no autenticada (give_action=user_register) que nunca consulta la opción users_can_register de WordPress: se crea cuenta aunque el registro esté deshabilitado. Después se guarda el objeto malicioso en el perfil, se inyecta en wp_give_sessions mandando una donación armada —"el servidor escribe el objeto gadget antes de devolver un HTTP 500", explica George Johnstone, de Patchstack— y basta pedir cualquier página del front-end con la cookie para que se ejecute. Está arreglado en la 4.16.7.2, del 27 de agosto, que además borra payloads ya almacenados. La acción de registro sigue ignorando la configuración de WordPress, aunque ya no sirve para ejecutar código. BleepingComputer
-
Cinco fallos críticos en plugins y temas de WordPress permiten tomar el sitio entero o ejecutar código (29/08)
Sigue de lo de ayer, cuando GiveWP apareció solo: Wordfence y Patchstack publicaron el paquete completo, y son cuatro más. CVE-2026-76581 (9.8) es un bypass de autenticación en el plugin WPMU DEV Dashboard que le da acceso de administrador a un atacante no autenticado en sitios conectados a WPMU DEV con Hub SSO habilitado y mapeado a un admin, hasta la 5.0.1 inclusive. CVE-2026-18431 (9.8) es una escritura arbitraria de archivos en el tema Avada —más de un millón de ventas— que permite crear y ejecutar PHP arbitrario, y afecta hasta la 7.16 cuando Fusion Builder está activo hasta la 3.16. CVE-2026-19632 (9.8) expone la URL cruda de reseteo de contraseña del administrador en TranslatePress, con la clave en texto plano, cuando el guardado automático de strings está activo y el locale del admin apunta a un idioma secundario publicado. CVE-2026-19598 (9.8) permite escalar a administrador o sobrescribir la contraseña de cualquier usuario en Pods, hasta la 3.3.9. El diagnóstico de Patchstack sobre el caso GiveWP aplica a todo el lote: "confiar en un sanitizador de serialización que en realidad no elimina objetos, deserializar datos leídos de la base como si fueran confiables, y llevar a producción librerías que son solo de desarrollo". The Hacker News · Wordfence · Patchstack
-
Más de 440.000 intentos de explotación contra dos fallas críticas en plugins de WordPress (04/09)
Wordfence reporta ataques activos contra CVE-2026-14894 (CVSS 9,8) en Super Forms – Drag & Drop Form Builder y CVE-2026-32475 (9,0/9,8) en Elementor Pro. Las dos son la misma clase de bug: falta de validación de tipo de archivo, que deja a un atacante sin autenticar subir cualquier cosa, incluidos PHP ejecutables. Con eso se escribe una webshell, se crean cuentas de administrador y se toma el sitio entero. Las versiones corregidas son la 6.3.314 y la 4.2.2 respectivamente. The Hacker News
El hilo se arma solo en cada build: junta noticias de días distintos que nombran a la misma entidad y repiten vocabulario que casi no aparece en el resto del archivo. Nadie lo edita a mano, así que puede dejar afuera una noticia o sumar una de al lado.