Cinco fallos críticos en plugins y temas de WordPress permiten la toma de control del sitio o ejecución remota de código

Vulnerabilidades críticas en plugins y temas populares de WordPress

Se han dado a conocer múltiples fallos de seguridad críticos en plugins y temas de WordPress, entre ellos WPMU DEV Dashboard, Avada, TranslatePress, Pods y GiveWP. Estas vulnerabilidades podrían ser explotadas para omitir la autenticación, tomar control de cuentas de usuario y ejecutar código arbitrario en el servidor.

  • CVE-2026-76581 (CVSS 9.8): Omisión de autenticación en el plugin WPMU DEV Dashboard, permitiendo a un atacante no autenticado obtener acceso de administrador cuando el Hub SSO está habilitado y mapeado a un administrador.
  • CVE-2026-18431 (CVSS 9.8): Escritura arbitraria de archivos en el tema Avada para WordPress, que posibilita a un atacante sin autenticación escribir archivos controlados en el servidor, pudiendo ejecutar código PHP arbitrario.
  • CVE-2026-19632 (CVSS 9.8): Exposición de información sensible en el plugin TranslatePress, permitiendo extraer la URL de restablecimiento de contraseña de un administrador y tomar control de su cuenta.
  • CVE-2026-19598 (CVSS 9.8): Escalada de privilegios en el plugin Pods, que permite a un atacante no autenticado escalar sus privilegios a Administrador o sobrescribir la contraseña de cualquier usuario.
  • CVE-2026-82222 (CVSS 10.0): Vulnerabilidad en GiveWP que permite ejecutar comandos arbitrarios en el servidor mediante inyección de objetos PHP.

Los investigadores de Wordfence y Patchstack han detallado cada una de estas vulnerabilidades. El fallo en GiveWP, según Patchstack, encadena un helper de deserialización inseguro, datos controlados por el atacante que llegan a ese helper, y una cadena de gadgets presente en el código que el propio GiveWP incluye, lo que convierte la inyección de objetos PHP en ejecución remota de código.

Las causas raíz son comunes: confiar en un sanitizador de serialización que en realidad no elimina objetos, deserializar datos leídos de la base de datos como si fueran confiables, y enviar bibliotecas de desarrollo a producción donde proporcionan cadenas de gadgets listas para usar.

Se recomienda a los administradores de sitios WordPress actualizar inmediatamente los plugins y temas afectados a las versiones parcheadas. Las versiones afectadas incluyen WPMU DEV Dashboard hasta la 5.0.1, el tema Avada hasta la 7.16 (con Fusion Builder hasta la 3.16), TranslatePress hasta la 3.3.1, Pods hasta la 3.3.9 y GiveWP hasta la 4.16.7.1.

Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *