El Compilado Hilos Temas Archivo RSS

Temas · tema

WordPress

Seguir WordPress por RSS

Noticias
10
Briefings
10
Primera
Última
  1. Ciberseguridad Hilo 4

    Más de 440.000 intentos de explotación contra dos fallas críticas en plugins de WordPress (04/09)

    Wordfence reporta ataques activos contra CVE-2026-14894 (CVSS 9,8) en Super Forms – Drag & Drop Form Builder y CVE-2026-32475 (9,0/9,8) en Elementor Pro. Las dos son la misma clase de bug: falta de validación de tipo de archivo, que deja a un atacante sin autenticar subir cualquier cosa, incluidos PHP ejecutables. Con eso se escribe una webshell, se crean cuentas de administrador y se toma el sitio entero. Las versiones corregidas son la 6.3.314 y la 4.2.2 respectivamente. The Hacker News

    The Hacker News

  2. Ciberseguridad Hilo 4

    Cinco fallos críticos en plugins y temas de WordPress permiten tomar el sitio entero o ejecutar código (29/08)

    Sigue de lo de ayer, cuando GiveWP apareció solo: Wordfence y Patchstack publicaron el paquete completo, y son cuatro más. CVE-2026-76581 (9.8) es un bypass de autenticación en el plugin WPMU DEV Dashboard que le da acceso de administrador a un atacante no autenticado en sitios conectados a WPMU DEV con Hub SSO habilitado y mapeado a un admin, hasta la 5.0.1 inclusive. CVE-2026-18431 (9.8) es una escritura arbitraria de archivos en el tema Avada —más de un millón de ventas— que permite crear y ejecutar PHP arbitrario, y afecta hasta la 7.16 cuando Fusion Builder está activo hasta la 3.16. CVE-2026-19632 (9.8) expone la URL cruda de reseteo de contraseña del administrador en TranslatePress, con la clave en texto plano, cuando el guardado automático de strings está activo y el locale del admin apunta a un idioma secundario publicado. CVE-2026-19598 (9.8) permite escalar a administrador o sobrescribir la contraseña de cualquier usuario en Pods, hasta la 3.3.9. El diagnóstico de Patchstack sobre el caso GiveWP aplica a todo el lote: "confiar en un sanitizador de serialización que en realidad no elimina objetos, deserializar datos leídos de la base como si fueran confiables, y llevar a producción librerías que son solo de desarrollo". The Hacker News · Wordfence · Patchstack

    The Hacker News Wordfence Patchstack

  3. Ciberseguridad Hilo 4

    Un fallo de severidad máxima en GiveWP deja ejecutar comandos en el servidor de cualquier WordPress con el plugin de donaciones (28/08)

    Es CVE-2026-82222, afecta hasta la versión 4.16.7.1 y el plugin tiene más de 100.000 instalaciones. La cadena que arma Patchstack tiene tres eslabones: un helper inseguro para deserializar datos PHP, un flujo de procesamiento de donaciones que guarda objetos serializados controlados por el atacante, y una gadget chain en librerías empaquetadas con el plugin que puede invocar comandos del sistema. La parte que anula la única defensa aparente es que el exploit necesita cuenta, pero GiveWP expone una acción de registro no autenticada (give_action=user_register) que nunca consulta la opción users_can_register de WordPress: se crea cuenta aunque el registro esté deshabilitado. Después se guarda el objeto malicioso en el perfil, se inyecta en wp_give_sessions mandando una donación armada —"el servidor escribe el objeto gadget antes de devolver un HTTP 500", explica George Johnstone, de Patchstack— y basta pedir cualquier página del front-end con la cookie para que se ejecute. Está arreglado en la 4.16.7.2, del 27 de agosto, que además borra payloads ya almacenados. La acción de registro sigue ignorando la configuración de WordPress, aunque ya no sirve para ejecutar código. BleepingComputer

    BleepingComputer

  4. Ciberseguridad Hilo 4

    Una cadena de seis fallos en el tema Avada de WordPress da RCE sin autenticación, y la encontró un agente en dos horas (26/08)

    CVE-2026-18431, severidad 9,8, encadena problemas de autorización, validación de entrada, límites de confianza y manejo de archivos que hay que ejecutar en un orden específico para terminar escribiendo PHP arbitrario en el servidor. Afecta a Avada hasta 7.16 y al plugin Fusion Builder hasta 3.16, y requiere que ambos estén activos, lo que achica bastante el universo de blancos pese al millón de licencias vendidas del tema. Lo interesante para quien piensa en seguridad ofensiva automatizada es cómo apareció: el equipo Wordfence de Defiant lo descubrió con un framework agéntico interno llamado Argus, que además escribió el exploit de prueba de concepto, todo en unas dos horas. Reprodujo el fallo el 30 de julio; ThemeFusion publicó los arreglos en Avada 7.16.1 y Fusion Builder 3.16.1. BleepingComputer · Wordfence

    BleepingComputer Wordfence

  5. Ciberseguridad

    Están explotando dos bypass de autenticación en el plugin miniOrange SAML SSO de WordPress (24/08)

    Las dos vulnerabilidades son críticas y permiten forjar respuestas SAML para entrar como administrador. El patrón es el de siempre en el ecosistema WordPress —el plugin de identidad es el que más duele— y la ventana entre publicación y explotación se sigue achicando. Si tenés miniOrange SAML 2.0 SSO instalado, actualizarlo pasa a ser tarea de hoy, no del sprint. BleepingComputer

    BleepingComputer

  6. Ciberseguridad

    Ronda de parches y explotación casi inmediata: SharePoint, Fortinet, Adobe, WordPress

    El patrón del día fue la ventana entre PoC público y explotación real, que ya se mide en horas. Atacantes empezaron a explotar CVE-2026-55040 en SharePoint (CVSS 9.1, bypass de autenticación parcheado en julio) apenas Rapid7 liberó el PoC — es la quinta falla de SharePoint explotada este año. Adobe Commerce (CVE-2026-71362) fue atacado inmediatamente después de la publicación del parche. Fortinet corrigió fallos de autenticación en FortiWeb y FortiManager que permitían loguearse con usuario y contraseña aleatorios o suplantar cualquier appliance FortiGate, y WordPress 7.0.4 tapó un RCE explotable vía archivos PostScript con permisos de Author o superiores. Prioridad de parcheo alta en los cuatro. The Hacker News (SharePoint) · SecurityWeek (Fortinet) · SecurityWeek (Adobe) · SecurityWeek (WordPress)

    The Hacker News (SharePoint) SecurityWeek (Fortinet) SecurityWeek (Adobe) SecurityWeek (WordPress) Fortinet SharePoint

  7. Ciberseguridad

    Supply chain en WordPress: comprometen al vendor de plugins BdThemes

    Investigadores alertaron sobre un compromiso de cadena de suministro que afecta los plugins de BdThemes; el equipo de plugins de WordPress deshabilitó temporalmente las descargas. Si usás plugins de ese vendor, revisá versiones instaladas y esperá los builds limpios. Fuente: The Hacker News.

    The Hacker News

  8. Ciberseguridad

    "wp2shell" abre millones de sitios WordPress (20/07)

    WordPress publicó actualizaciones de emergencia por CVE-2026-63030 y CVE-2026-60137 —bautizadas colectivamente "wp2shell"—, vulnerabilidades críticas del core que permiten ejecución remota de código no autenticada y toma total del sitio. Afectan versiones 6.9.0–6.9.4 y 7.0.0–7.0.1. Check Point Research

    Check Point Research

  9. Ciberseguridad

    wp2shell: RCE pre-auth en WordPress core con PoC público en GitHub

    La cadena CVE-2026-63030 (confusión de rutas batch en la REST API) + CVE-2026-60137 (SQL injection en core) lleva una request anónima hasta ejecución de código. El camino de RCE solo funciona si el sitio no corre un persistent object cache — es decir, una instalación por defecto está expuesta. WordPress publicó 6.9.5 y 7.0.2 con actualizaciones forzadas, y Cloudflare sacó reglas de WAF junto con la divulgación. Hay un PoC funcional público en GitHub verificado end-to-end, así que la explotación masiva es cuestión de días para quien no actualice. The Hacker News · Eye Security Labs — guía para defensores

    The Hacker News Eye Security Labs — guía para defensores GitHub