El Compilado Hilos Temas Archivo RSS

Temas · tema

WordPress

Seguir WordPress por RSS

Noticias
4
Briefings
4
Primera
Última
  1. Ciberseguridad

    Ronda de parches y explotación casi inmediata: SharePoint, Fortinet, Adobe, WordPress

    El patrón del día fue la ventana entre PoC público y explotación real, que ya se mide en horas. Atacantes empezaron a explotar CVE-2026-55040 en SharePoint (CVSS 9.1, bypass de autenticación parcheado en julio) apenas Rapid7 liberó el PoC — es la quinta falla de SharePoint explotada este año. Adobe Commerce (CVE-2026-71362) fue atacado inmediatamente después de la publicación del parche. Fortinet corrigió fallos de autenticación en FortiWeb y FortiManager que permitían loguearse con usuario y contraseña aleatorios o suplantar cualquier appliance FortiGate, y WordPress 7.0.4 tapó un RCE explotable vía archivos PostScript con permisos de Author o superiores. Prioridad de parcheo alta en los cuatro. The Hacker News (SharePoint) · SecurityWeek (Fortinet) · SecurityWeek (Adobe) · SecurityWeek (WordPress)

    The Hacker News (SharePoint) SecurityWeek (Fortinet) SecurityWeek (Adobe) SecurityWeek (WordPress) Fortinet SharePoint

  2. Ciberseguridad

    Supply chain en WordPress: comprometen al vendor de plugins BdThemes

    Investigadores alertaron sobre un compromiso de cadena de suministro que afecta los plugins de BdThemes; el equipo de plugins de WordPress deshabilitó temporalmente las descargas. Si usás plugins de ese vendor, revisá versiones instaladas y esperá los builds limpios. Fuente: The Hacker News.

    The Hacker News

  3. Ciberseguridad

    "wp2shell" abre millones de sitios WordPress (20/07)

    WordPress publicó actualizaciones de emergencia por CVE-2026-63030 y CVE-2026-60137 —bautizadas colectivamente "wp2shell"—, vulnerabilidades críticas del core que permiten ejecución remota de código no autenticada y toma total del sitio. Afectan versiones 6.9.0–6.9.4 y 7.0.0–7.0.1. Check Point Research

    Check Point Research

  4. Ciberseguridad

    wp2shell: RCE pre-auth en WordPress core con PoC público en GitHub

    La cadena CVE-2026-63030 (confusión de rutas batch en la REST API) + CVE-2026-60137 (SQL injection en core) lleva una request anónima hasta ejecución de código. El camino de RCE solo funciona si el sitio no corre un persistent object cache — es decir, una instalación por defecto está expuesta. WordPress publicó 6.9.5 y 7.0.2 con actualizaciones forzadas, y Cloudflare sacó reglas de WAF junto con la divulgación. Hay un PoC funcional público en GitHub verificado end-to-end, así que la explotación masiva es cuestión de días para quien no actualice. The Hacker News · Eye Security Labs — guía para defensores

    The Hacker News Eye Security Labs — guía para defensores GitHub