<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"><channel><title>El Compilado — WordPress</title><description>Cada noticia sobre WordPress del briefing diario de El Compilado.</description><link>https://elcompilado.com</link><language>es</language><item><title>Ronda de parches y explotación casi inmediata: SharePoint, Fortinet, Adobe, WordPress</title><link>https://elcompilado.com/blog/briefing-tech-2026-08-14/#ronda-de-parches-y-explotacion-casi-inmediata-sharepoint-fortinet</link><guid isPermaLink="true">https://elcompilado.com/blog/briefing-tech-2026-08-14/#ronda-de-parches-y-explotacion-casi-inmediata-sharepoint-fortinet</guid><description>El patrón del día fue la ventana entre PoC público y explotación real, que ya se mide en horas. Atacantes empezaron a explotar CVE-2026-55040 en SharePoint (CVSS 9.1, bypass de autenticación parcheado en julio) apenas Rapid7 liberó el PoC — es la quinta falla de SharePoint explotada este año. Adobe Commerce (CVE-2026-71362) fue atacado inmediatamente después de la publicación del parche. Fortinet corrigió fallos de autenticación en FortiWeb y FortiManager que permitían loguearse con usuario y contraseña aleatorios o suplantar cualquier appliance FortiGate, y WordPress 7.0.4 tapó un RCE explotable vía archivos PostScript con permisos de Author o superiores. Prioridad de parcheo alta en los cuatro. The Hacker News (SharePoint) · SecurityWeek (Fortinet) · SecurityWeek (Adobe) · SecurityWeek (WordPress)

Fuentes: https://thehackernews.com/2026/08/attackers-exploit-sharepoint.html · https://www.securityweek.com/fortinet-patches-authentication-flaws-in-fortiweb-and-fortimanager/ · https://www.securityweek.com/adobe-commerce-bug-targeted-immediately-after-disclosure/ · https://www.securityweek.com/wordpress-7-0-4-patches-remote-code-execution-vulnerability/</description><pubDate>Fri, 14 Aug 2026 00:00:00 GMT</pubDate><category>ciberseguridad</category><category>fortinet</category><category>sharepoint</category><category>wordpress</category></item><item><title>Supply chain en WordPress: comprometen al vendor de plugins BdThemes</title><link>https://elcompilado.com/blog/briefing-tech-2026-08-12/#supply-chain-en-wordpress-comprometen-al-vendor-de-plugins</link><guid isPermaLink="true">https://elcompilado.com/blog/briefing-tech-2026-08-12/#supply-chain-en-wordpress-comprometen-al-vendor-de-plugins</guid><description>Investigadores alertaron sobre un compromiso de cadena de suministro que afecta los plugins de BdThemes; el equipo de plugins de WordPress deshabilitó temporalmente las descargas. Si usás plugins de ese vendor, revisá versiones instaladas y esperá los builds limpios. Fuente: The Hacker News.

Fuentes: https://thehackernews.com/</description><pubDate>Wed, 12 Aug 2026 00:00:00 GMT</pubDate><category>ciberseguridad</category><category>wordpress</category></item><item><title>&quot;wp2shell&quot; abre millones de sitios WordPress (20/07)</title><link>https://elcompilado.com/blog/briefing-tech-2026-07-22/#wp2shell-abre-millones-de-sitios-wordpress-20-07</link><guid isPermaLink="true">https://elcompilado.com/blog/briefing-tech-2026-07-22/#wp2shell-abre-millones-de-sitios-wordpress-20-07</guid><description>WordPress publicó actualizaciones de emergencia por CVE-2026-63030 y CVE-2026-60137 —bautizadas colectivamente &quot;wp2shell&quot;—, vulnerabilidades críticas del core que permiten ejecución remota de código no autenticada y toma total del sitio. Afectan versiones 6.9.0–6.9.4 y 7.0.0–7.0.1. Check Point Research

Fuentes: https://research.checkpoint.com/2026/20th-july-threat-intelligence-report/</description><pubDate>Wed, 22 Jul 2026 00:00:00 GMT</pubDate><category>ciberseguridad</category><category>wordpress</category></item><item><title>wp2shell: RCE pre-auth en WordPress core con PoC público en GitHub</title><link>https://elcompilado.com/blog/briefing-tech-2026-07-20/#wp2shell-rce-pre-auth-en-wordpress-core-con-poc</link><guid isPermaLink="true">https://elcompilado.com/blog/briefing-tech-2026-07-20/#wp2shell-rce-pre-auth-en-wordpress-core-con-poc</guid><description>La cadena CVE-2026-63030 (confusión de rutas batch en la REST API) + CVE-2026-60137 (SQL injection en core) lleva una request anónima hasta ejecución de código. El camino de RCE solo funciona si el sitio no corre un persistent object cache — es decir, una instalación por defecto está expuesta. WordPress publicó 6.9.5 y 7.0.2 con actualizaciones forzadas, y Cloudflare sacó reglas de WAF junto con la divulgación. Hay un PoC funcional público en GitHub verificado end-to-end, así que la explotación masiva es cuestión de días para quien no actualice. The Hacker News · Eye Security Labs — guía para defensores

Fuentes: https://thehackernews.com/2026/07/new-wp2shell-wordpress-core-flaw-lets.html · https://labs.eye.security/wp2shell-defenders-guide/</description><pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate><category>ciberseguridad</category><category>github</category><category>wordpress</category></item></channel></rss>