-
Click2Shell: un link que hace clic el administrador basta para ejecutar PHP en el servidor de cualquier WordPress sin parchear (21/09)
Paulos Yibelo, de la plataforma de pentesting autónomo pwn.ai, publicó los detalles técnicos y el exploit completo de una falsificación de petición entre sitios en el núcleo de WordPress. La cadena es pre-autenticada y no necesita cuenta, nonce de instalación ni privilegios propios: un valor de la URL de vista previa de un tema lo interpreta una vez la API de temas de WordPress.org y una segunda vez, con un bug, el JavaScript del navegador del administrador. Con eso el atacante instala cualquier tema del catálogo oficial sin que nadie lo instale, y la vista previa del Personalizador ejecuta el PHP de ese tema aunque esté inactivo. La consecuencia es acceso a wp-config.php, o sea credenciales de base de datos y secretos de autenticación, y de ahí a cuentas administrativas falsas. La única condición es que un administrador logueado abra el enlace, cosa que se consigue con phishing dirigido o aprovechando un XSS existente. Se arregló en WordPress 7.1.1 la semana pasada; quien no pueda actualizar ya, DISALLOW_FILE_MODS bloquea la instalación forzada. BleepingComputer · Patchstack
-
Más de 440.000 intentos de explotación contra dos fallas críticas en plugins de WordPress (04/09)
Wordfence reporta ataques activos contra CVE-2026-14894 (CVSS 9,8) en Super Forms – Drag & Drop Form Builder y CVE-2026-32475 (9,0/9,8) en Elementor Pro. Las dos son la misma clase de bug: falta de validación de tipo de archivo, que deja a un atacante sin autenticar subir cualquier cosa, incluidos PHP ejecutables. Con eso se escribe una webshell, se crean cuentas de administrador y se toma el sitio entero. Las versiones corregidas son la 6.3.314 y la 4.2.2 respectivamente. The Hacker News
-
Cinco fallos críticos en plugins y temas de WordPress permiten tomar el sitio entero o ejecutar código (29/08)
Sigue de lo de ayer, cuando GiveWP apareció solo: Wordfence y Patchstack publicaron el paquete completo, y son cuatro más. CVE-2026-76581 (9.8) es un bypass de autenticación en el plugin WPMU DEV Dashboard que le da acceso de administrador a un atacante no autenticado en sitios conectados a WPMU DEV con Hub SSO habilitado y mapeado a un admin, hasta la 5.0.1 inclusive. CVE-2026-18431 (9.8) es una escritura arbitraria de archivos en el tema Avada —más de un millón de ventas— que permite crear y ejecutar PHP arbitrario, y afecta hasta la 7.16 cuando Fusion Builder está activo hasta la 3.16. CVE-2026-19632 (9.8) expone la URL cruda de reseteo de contraseña del administrador en TranslatePress, con la clave en texto plano, cuando el guardado automático de strings está activo y el locale del admin apunta a un idioma secundario publicado. CVE-2026-19598 (9.8) permite escalar a administrador o sobrescribir la contraseña de cualquier usuario en Pods, hasta la 3.3.9. El diagnóstico de Patchstack sobre el caso GiveWP aplica a todo el lote: "confiar en un sanitizador de serialización que en realidad no elimina objetos, deserializar datos leídos de la base como si fueran confiables, y llevar a producción librerías que son solo de desarrollo". The Hacker News · Wordfence · Patchstack
-
Un fallo de severidad máxima en GiveWP deja ejecutar comandos en el servidor de cualquier WordPress con el plugin de donaciones (28/08)
Es CVE-2026-82222, afecta hasta la versión 4.16.7.1 y el plugin tiene más de 100.000 instalaciones. La cadena que arma Patchstack tiene tres eslabones: un helper inseguro para deserializar datos PHP, un flujo de procesamiento de donaciones que guarda objetos serializados controlados por el atacante, y una gadget chain en librerías empaquetadas con el plugin que puede invocar comandos del sistema. La parte que anula la única defensa aparente es que el exploit necesita cuenta, pero GiveWP expone una acción de registro no autenticada (give_action=user_register) que nunca consulta la opción users_can_register de WordPress: se crea cuenta aunque el registro esté deshabilitado. Después se guarda el objeto malicioso en el perfil, se inyecta en wp_give_sessions mandando una donación armada —"el servidor escribe el objeto gadget antes de devolver un HTTP 500", explica George Johnstone, de Patchstack— y basta pedir cualquier página del front-end con la cookie para que se ejecute. Está arreglado en la 4.16.7.2, del 27 de agosto, que además borra payloads ya almacenados. La acción de registro sigue ignorando la configuración de WordPress, aunque ya no sirve para ejecutar código. BleepingComputer
-
Una cadena de seis fallos en el tema Avada de WordPress da RCE sin autenticación, y la encontró un agente en dos horas (26/08)
CVE-2026-18431, severidad 9,8, encadena problemas de autorización, validación de entrada, límites de confianza y manejo de archivos que hay que ejecutar en un orden específico para terminar escribiendo PHP arbitrario en el servidor. Afecta a Avada hasta 7.16 y al plugin Fusion Builder hasta 3.16, y requiere que ambos estén activos, lo que achica bastante el universo de blancos pese al millón de licencias vendidas del tema. Lo interesante para quien piensa en seguridad ofensiva automatizada es cómo apareció: el equipo Wordfence de Defiant lo descubrió con un framework agéntico interno llamado Argus, que además escribió el exploit de prueba de concepto, todo en unas dos horas. Reprodujo el fallo el 30 de julio; ThemeFusion publicó los arreglos en Avada 7.16.1 y Fusion Builder 3.16.1. BleepingComputer · Wordfence
-
Están explotando dos bypass de autenticación en el plugin miniOrange SAML SSO de WordPress (24/08)
Las dos vulnerabilidades son críticas y permiten forjar respuestas SAML para entrar como administrador. El patrón es el de siempre en el ecosistema WordPress —el plugin de identidad es el que más duele— y la ventana entre publicación y explotación se sigue achicando. Si tenés miniOrange SAML 2.0 SSO instalado, actualizarlo pasa a ser tarea de hoy, no del sprint. BleepingComputer
-
Supply chain en WordPress: comprometen al vendor de plugins BdThemes
Investigadores alertaron sobre un compromiso de cadena de suministro que afecta los plugins de BdThemes; el equipo de plugins de WordPress deshabilitó temporalmente las descargas. Si usás plugins de ese vendor, revisá versiones instaladas y esperá los builds limpios. Fuente: The Hacker News.
-
"wp2shell" abre millones de sitios WordPress (20/07)
WordPress publicó actualizaciones de emergencia por CVE-2026-63030 y CVE-2026-60137 —bautizadas colectivamente "wp2shell"—, vulnerabilidades críticas del core que permiten ejecución remota de código no autenticada y toma total del sitio. Afectan versiones 6.9.0–6.9.4 y 7.0.0–7.0.1. Check Point Research
-
wp2shell: RCE pre-auth en WordPress core con PoC público en GitHub
La cadena CVE-2026-63030 (confusión de rutas batch en la REST API) + CVE-2026-60137 (SQL injection en core) lleva una request anónima hasta ejecución de código. El camino de RCE solo funciona si el sitio no corre un persistent object cache — es decir, una instalación por defecto está expuesta. WordPress publicó 6.9.5 y 7.0.2 con actualizaciones forzadas, y Cloudflare sacó reglas de WAF junto con la divulgación. Hay un PoC funcional público en GitHub verificado end-to-end, así que la explotación masiva es cuestión de días para quien no actualice. The Hacker News · Eye Security Labs — guía para defensores
The Hacker News Eye Security Labs — guía para defensores GitHub