Tutoriales y Manuales
Entradas Mensuales
-
▼
2026
(Total:
4489
)
-
▼
junio
(Total:
106
)
-
Perros robot vigilarán el Mundial 2026
-
ONLYOFFICE 9.4 mejora formularios, presentaciones ...
-
Vulnerabilidad en GitHub permite robar tokens OAut...
-
Gemini lanza nuevo modo gratuito para todos
-
Weedhack ataca a usuarios de Minecraft, CountLoade...
-
Meta lanza agente de IA para impulsar ventas en In...
-
Kit de ransomware creado con IA automatiza la evas...
-
Vulnerabilidad en plugin de WordPress Kirki expone...
-
Una RX 9060 XT consigue el segundo lugar en la cla...
-
Los salarios de Nvidia al descubierto: así paga el...
-
Cinco 0-days de OpenClaw permiten secuestrar agent...
-
Filtrados precios de algunos modelos NVIDIA RTX S...
-
Google permitirá excluir webs de sus resúmenes de IA
-
Otro experto en seguridad filtra exploits de Micro...
-
CachyOS: rendimiento, estabilidad y seguridad
-
Microsoft pone fecha a su ordenador cuántico práct...
-
Project Solara: la IA de Microsoft en Android
-
IA de OpenAI resuelve problema matemático de 80 años
-
Vulnerabilidad crítica en Apache ActiveMQ permite ...
-
Microsoft lanza Proyecto Solara: IA sin apps
-
Vulnerabilidad zero-day en VS Code permite el robo...
-
Bomba HTTP/2: exploit DoS remoto afecta a nginx, A...
-
Novedades de hardware en Microsoft Build 2026: min...
-
Google IA excluirá webs que lo rechacen
-
Claude Mythos amplía socios para detectar fallos c...
-
Microsoft lanza MAI-Thinking-1
-
Vulnerabilidad crítica en CCTV de KMW permite acce...
-
Ingenieros de Tesla desconfían de los coches autón...
-
Alertcops: la app de seguridad de la Guardia Civil...
-
Anthropic amplía el acceso a Claude Mythos a 150 n...
-
¿Ejecutará RTX Spark todas las apps de Windows?
-
MSI cumple 40 años en Computex 2026
-
Google soluciona 124 fallos de Android, incluido u...
-
Atacantes aprovechan fallos de Docker y Kubernetes...
-
Intel Nova Lake: 2L-ILM con dos palancas para mejo...
-
ASUS presenta el PC con IA en Computex 2026
-
Microsoft lanza su primera IA para programar
-
Guía de Win10Privacy para Windows
-
OpenAI abre Codex a todo el público
-
Varios paquetes npm de Red Hat Cloud Services han ...
-
Project Solara: la IA de Microsoft que sustituye apps
-
Cisco elogia la búsqueda de errores con IA pero no...
-
Vulnerabilidad de Android permite control total de...
-
Zenni Claw: IA de Asus para cualquier PC
-
Usan bot de Meta para robar cuentas de Instagram
-
¿Una RTX 5080 con el conector 12V-2×6 refrigerado?...
-
Una empresa gastó 500 millones de dólares en IA si...
-
Vulnerabilidad crítica de StrongDM permite robar y...
-
Vulnerabilidad en routers TP-Link Archer BE450 v1 ...
-
Vulnerabilidad de Windows Server permite privilegi...
-
Claude cae globalmente
-
NVIDIA se mete en la lucha de las CPU con RTX Spar...
-
Microsoft anuncia novedades en Windows e IA
-
Troyano Android OverlayPhantom abusa de servicios ...
-
La Policía Nacional de España detiene un menor en ...
-
Claude Code amplía sus límites de uso
-
Vulnerabilidad crítica en WP Maps Pro permite crea...
-
UE negocia acceso a Mythos de Anthropic
-
CIFSwitch abre la puerta a ejecutar código como ro...
-
Surface Laptop Ultra: la potencia del chip RTX Spark
-
Xeno RAT: grupo vinculado a Pakistán ataca el Mini...
-
Nvidia impulsará su crecimiento con CPUs para IA
-
Error de VPN de Palo Alto pasa de aviso a explotac...
-
Dashlane reporta ataque de fuerza bruta que afectó...
-
ATX12VO v3 se filtra: hasta un 83% menos tamaño en...
-
Apple lanzará un nuevo Apple TV 4K con SoC A17 Pro...
-
Hackean el servicio de trucos Atlas Menu de GTA mi...
-
GIGABYTE D5 Single Boost optimiza DDR5 de un solo ...
-
NVIDIA cree que RTX Spark triunfará como el MacBoo...
-
Windows 11 optimiza la búsqueda de archivos
-
DNS de Linux para IA
-
Rocky Linux 10.2 mejora seguridad y gestión de imá...
-
Vulnerabilidad crítica en plugin de caché de Magen...
-
Intel revela su GPU IA Crescent Island con hasta 4...
-
IBM WebSphere vulnerable a ejecución remota de cód...
-
Programación con caramelos de colores
-
Bill Gates cazando demonios en Doom hace 31 años
-
Euro-Office llega el 9 de junio
-
La nueva tecnología Movistar Fast Pass sorprende a...
-
Caída en acceso a archivos de Office Web y Teams
-
Paquetes npm de Red Hat comprometidos para despleg...
-
Explotan activamente vulnerabilidad RCE 0-click en...
-
Vulnerabilidad crítica de Plesk permite ejecutar c...
-
Qualcomm Dragonwing IQ10 RRD: potencia para robóti...
-
PNY lanza GeForce RTX 5090 AIO LYNK+
-
QNAP presenta novedades en Computex 2026
-
MSI Claw 8: renovada y con lo último de Intel
-
Telefónica recupera el control directo sobre una p...
-
AMD EXPO Ultra Low Latency: memorias DDR5 aún más ...
-
NVIDIA lanza RTX Spark para Windows ARM
-
Canonical liderará Flutter Desktop con apoyo de Go...
-
NVIDIA lanza DLSS 4.5
-
Microsoft endurece el restablecimiento de contrase...
-
NVIDIA RTX Spark: los primeros procesadores de NVI...
-
Intel confirma los Xeon 7 Diamond Rapids para 2027...
-
AMD amplía el soporte de sus placas base AM5 hasta...
-
Intel Xeon 6+: procesadores de hasta 288 núcleos E...
-
Microsoft no demandará a investigadores de segurid...
-
Ryzen 7 5800X3D 10th Anniversary, el Ryzen 7 7700X...
-
Phishing a usuarios de Signal para robar copias de...
-
Vulnerabilidad de Meta AI en Instagram permitiría ...
-
Gmail permite cambiar el correo sin perder datos
-
MasterDimm AC DDR5: Memoria RAM G.SKILL con un sis...
-
Novedades de la TwitchCon 2026
-
JINX-0164 usa ingeniería social en LinkedIn para d...
-
Steam Machine: lanzamiento inminente
-
-
▼
junio
(Total:
106
)
-
►
2025
(Total:
2103
)
- ► septiembre (Total: 148 )
-
►
2024
(Total:
1110
)
- ► septiembre (Total: 50 )
-
►
2023
(Total:
710
)
- ► septiembre (Total: 65 )
-
►
2022
(Total:
967
)
- ► septiembre (Total: 72 )
-
►
2021
(Total:
730
)
- ► septiembre (Total: 56 )
-
►
2020
(Total:
212
)
- ► septiembre (Total: 21 )
-
►
2019
(Total:
102
)
- ► septiembre (Total: 14 )
-
►
2017
(Total:
231
)
- ► septiembre (Total: 16 )
-
►
2016
(Total:
266
)
- ► septiembre (Total: 38 )
-
►
2015
(Total:
445
)
- ► septiembre (Total: 47 )
-
►
2014
(Total:
185
)
- ► septiembre (Total: 18 )
-
►
2013
(Total:
100
)
- ► septiembre (Total: 3 )
-
►
2011
(Total:
7
)
- ► septiembre (Total: 1 )
Blogroll
Etiquetas
Entradas populares
-
Mozilla ha parcheado 271 vulnerabilidades en Firefox utilizando Claude Mythos , destacando que se produjeron casi cero falsos positivos . ...
-
Samsung podría lanzar el Galaxy S27 Pro , un nuevo modelo de gama alta situado entre el Galaxy S27 y el S27 Ultra .
-
Steam Machine presenta señales de un lanzamiento cercano tras meses de rumores y retrasos en el nuevo hardware de Valve .
Vulnerabilidad en plugin de WordPress Kirki expone a más de 500.000 webs a escalada de privilegios
Se ha detectado una vulnerabilidad crítica en el plugin de WordPress Kirki (versiones 6.0.0 a 6.0.6), identificada como CVE-2026-8206 con una puntuación de riesgo de 9.8. Este fallo expone a más de 500,000 sitios web a posibles ataques de toma de control de cuentas, estimándose que aproximadamente 150,000 sitios son activamente vulnerables.
Un fallo de seguridad crítico en el ampliamente utilizado plugin de WordPress Kirki ha expuesto más de 500.000 sitios web a posibles ataques de toma de control de cuentas, y los investigadores advierten que aproximadamente 150.000 sitios son activamente vulnerables debido a las versiones afectadas.
Identificada como CVE-2026-8206 con una puntuación CVSS de 9.8, la vulnerabilidad afecta a las versiones del plugin Kirki de la 6.0.0 a la 6.0.6.
El problema permite que atacantes no autenticados escalen privilegios abusando de un mecanismo de restablecimiento de contraseña defectuoso, lo que finalmente permite el compromiso total de las cuentas de administrador.
La vulnerabilidad fue descubierta por el investigador de seguridad Choigyeongmin y reportada a través del Programa Bug Bounty de Wordfence, obteniendo una recompensa de 6.436 dólares.
Wordfence validó el problema el 8 de mayo de 2026 y desplegó rápidamente protecciones de firewall para los usuarios premium el 9 de mayo, antes de la divulgación pública.
Vulnerabilidad de Plugin de WordPress Expone Sitios Web
Kirki, un plugin popular utilizado para mejoras del personalizador de WordPress y construcción de páginas, expone un endpoint de la API REST responsable de manejar las solicitudes de restablecimiento de contraseña.
La vulnerabilidad reside en la función handle_forgot_password(), donde no se confía adecuadamente en la entrada del usuario durante el proceso de restablecimiento.
En una implementación segura, una solicitud de restablecimiento de contraseña debería enviar un enlace de restablecimiento únicamente a la dirección de correo electrónico asociada con la cuenta de usuario objetivo.
Sin embargo, en las versiones vulnerables, el plugin acepta tanto el parámetro de nombre de usuario como el de correo electrónico sin verificar su relación.
Cuando se proporciona un nombre de usuario válido, el plugin identifica correctamente la cuenta de usuario. No obstante, continúa utilizando la dirección de correo electrónico controlada por el atacante proporcionada en la solicitud.
.webp)
Este fallo de lógica permite un escenario de explotación sencillo. Un atacante envía una solicitud de restablecimiento de contraseña con un nombre de usuario legítimo, como el de un administrador, junto con una dirección de correo electrónico arbitraria que él controla.
El plugin genera entonces un token de restablecimiento válido y lo envía al correo del atacante en lugar del usuario legítimo.
Utilizando el enlace de restablecimiento, el atacante puede establecer una nueva contraseña y obtener acceso no autorizado a la cuenta. Una explotación exitosa puede llevar al compromiso completo del sitio.
Los atacantes podrían instalar plugins maliciosos, inyectar puertas traseras (backdoors), crear cuentas de administrador falsas o desplegar webshells persistentes, alineándose con técnicas comunes de post-explotación mapeadas a tácticas de escalada de privilegios y persistencia.
Wordfence reportó el fallo a Themeum el 15 de mayo de 2026, y un parche fue lanzado en la versión 6.0.7 solo tres días después.
La mitigación es sencilla pero urgente. Se recomienda encarecidamente a los administradores de sitios web que actualicen el plugin Kirki a la versión 6.0.7 o posterior inmediatamente.
Hay protecciones adicionales disponibles a través de las reglas del firewall de Wordfence; los usuarios premium ya están protegidos y los usuarios gratuitos tienen programado recibir la cobertura el 8 de junio de 2026.
Dada la facilidad de explotación y el alto impacto, esta vulnerabilidad representa un riesgo significativo para los entornos de WordPress, especialmente aquellos con enumeración de usuarios expuesta o funcionalidad de inicio de sesión accesible públicamente. El parcheo rápido y el monitoreo de actividad sospechosa de restablecimiento de contraseñas son esenciales para prevenir el compromiso.
Fuentes:
https://cybersecuritynews.com/wordpress-plugin-vulnerability-exposes-2/


Entrada más reciente
0 comentarios :
Publicar un comentario
Los comentarios pueden ser revisados en cualquier momento por los moderadores.
Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.
Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.