Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon
Mostrando entradas con la etiqueta plugin. Mostrar todas las entradas
Mostrando entradas con la etiqueta plugin. Mostrar todas las entradas

PostHeaderIcon Fallo en Tutor LMS expone más de 100.000 sitios de WordPress a ejecución remota de código


Se ha detectado una vulnerabilidad de alta severidad (CVE-2026-78175) en el plugin Tutor LMS de WordPress, que afecta a más de 100,000 sitios web. Este fallo, con una puntuación de 8.8 sobre 10, podría permitir que un usuario con bajos privilegios tome el control total del servidor afectado, especialmente en instalaciones donde los visitantes pueden registrarse como estudiantes.




PostHeaderIcon Fallo de RCE sin interacción en agentes de IA podría dar control total a los atacantes


Se ha descubierto Plugin4Shell, una vulnerabilidad crítica que permite la ejecución remota de código en los principales agentes de IA como Copilot, Claude y Gemini. El fallo afecta a los mercados de complementos, permitiendo a atacantes sustituir código seguro por malicioso sin interacción del usuario. Aunque OpenAI y Anthropic ya lanzaron parches, Microsoft y Google presentan riesgos persistentes en algunas de sus herramientas.




PostHeaderIcon Toman control de sitios WordPress mediante fallo en plugin de WooCommerce


Atacantes están explotando activamente una falla crítica en la extensión de WooCommerce Wholesale Lead Capture para tomar el control de sitios de WordPress sin necesidad de usuario ni contraseña. La vulnerabilidad, identificada como CVE-2026-27540 y con una puntuación de severidad de 9.8, permite transformar una función rutinaria de subida de archivos en un acceso directo al servidor.




PostHeaderIcon Fallos críticos en plugin The Events Calendar de WordPress ponen en riesgo 600.000 webs


Se han descubierto dos vulnerabilidades críticas en el plugin de WordPress The Events Calendar, que afectan a más de 600,000 instalaciones activas. Estos fallos, detectados por el equipo de Wordfence, podrían permitir que atacantes no autenticados tomen el control total de los sitios web vulnerables mediante la ejecución remota de código, el restablecimiento de contraseñas de administrador y el despliegue de malware, comprometiendo así el servidor por completo.


PostHeaderIcon WordPress implementa revisiones automáticas de plugins para bloquear actualizaciones de alto riesgo antes de su distribución


WordPress implementará revisiones de seguridad automatizadas mediante IA para cada actualización de plugins y temas antes de su distribución. El sistema asignará un puntaje de riesgo y bloqueará automáticamente aquellas versiones que presenten vulnerabilidades o código malicioso. Los desarrolladores deberán corregir los fallos detectados para que sus actualizaciones puedan ser publicadas.


PostHeaderIcon WordPress usa IA para frenar actualizaciones maliciosas de plugins


WordPress ha implementado una revisión de seguridad automatizada basada en IA que analiza cada versión de los plugins antes de que lleguen a la API de actualizaciones de WordPress.org. Esta medida añade un punto de control crítico al proceso de distribución, implementándose tras un incidente donde se introdujo una puerta trasera (backdoor) en la actualización de un plugin con aproximadamente 20,000 usuarios.




PostHeaderIcon Vulnerabilidad crítica en Elementor Pro permite el control total de sitios WordPress


Se ha detectado la explotación activa de una vulnerabilidad crítica (CVE-2026-32475) en el plugin Elementor Pro de WordPress, que permite a atacantes subir archivos PHP maliciosos para ejecutar comandos remotos. El fallo afecta a versiones 4.2.1 y anteriores, aprovechando una validación incorrecta en los formularios de carga de archivos. Se recomienda actualizar inmediatamente a la versión 4.2.2 e inspeccionar el servidor en busca de archivos sospechosos.




PostHeaderIcon Falla en plugin All-in-One WP Migration and Backup de copias de seguridad de WordPress


Se ha detectado una vulnerabilidad de inyección SQL grave (CVE-2026-19949) en el plugin *All-in-One WP Migration and Backup* de WordPress, que afecta a millones de sitios. Un atacante podría ejecutar código remoto y tomar control total del sitio una vez que el administrador realice una restauración de respaldo. El problema ya fue corregido en la versión 7.110, por lo que se recomienda actualizar urgentemente.




PostHeaderIcon Fallo en plugin All-in-One WP Migration and Backup de WordPress expone 5 millones de sitios a ataques SQLi


Se ha detectado una vulnerabilidad de alta gravedad (CVE-2026-19949) en el plugin All-in-One WP Migration and Backup de WordPress, la cual podría permitir que atacantes no autenticados tomen el control de los sitios afectados. Este fallo, que impacta a más de 5 millones de instalaciones activas, ya ha sido corregido en la versión 7.110.




PostHeaderIcon Cinco fallos críticos en temas y plugins de WordPress permiten el control total del sitio o RCE


Se han detectado fallos de seguridad críticos en varios complementos y temas de WordPress, incluyendo Avada, GiveWP y TranslatePress. Estas vulnerabilidades podrían permitir a atacantes no autenticados tomar el control total de los sitios, saltar la autenticación o ejecutar código remoto. Se recomienda actualizar los plugins afectados para mitigar estos riesgos graves.




PostHeaderIcon Fallo en el plugin de donaciones GiveWP para WordPress permite la ejecución de comandos en el servidor


Se ha detectado una vulnerabilidad crítica (CVE-2026-82222) en el plugin GiveWP de WordPress que permite a atacantes ejecutar comandos remotos en el servidor. El fallo permite crear cuentas no autorizadas y procesar donaciones maliciosas para inyectar código. Se insta a los administradores a actualizar urgentemente a la versión 4.16.7.2 para solucionar el problema.





PostHeaderIcon Vulnerabilidad en plugin TranslatePress de WordPress expone 400.000 sitios a robo de cuentas


Se ha detectado una vulnerabilidad crítica (CVE-2026-19632) en el plugin de WordPress TranslatePress, que afecta a más de 400,000 sitios web. Este fallo permitía que atacantes no autenticados secuestraran cuentas de administrador y comprometieran totalmente las webs afectadas. El problema impacta a las versiones hasta la 3.3.1 y ya ha sido solucionado en la versión 3.3.2.




PostHeaderIcon Ciberatacantes aprovechan fallos de miniOrange SAML para obtener acceso de administrador en WordPress


Se han detectado dos vulnerabilidades graves de omisión de autenticación en el plugin miniOrange SAML 2.0 de WordPress. Estas fallas permiten que atacantes no autenticados inicien sesión como cualquier usuario, incluidos los administradores, mediante respuestas SAML manipuladas. Se recomienda actualizar el plugin a las versiones más recientes para evitar que actores malintencionados tomen el control de los sitios afectados.




PostHeaderIcon Atacan sitios de WordPress mediante vulnerabilidades de autenticación en miniOrange


Están explotando dos vulnerabilidades críticas en el plugin miniOrange SAML SSO de WordPress que permiten saltar la autenticación y acceder como administradores. Aunque ya existen parches desde julio, muchos usuarios de versiones de pago no fueron notificados, dejando sus sitios expuestos. Se recomienda actualizar manualmente a las versiones corregidas para evitar el acceso no autorizado.




PostHeaderIcon Vulnerabilidad en plugin de WordPress expone 100.000 sitios a toma de control total


Se ha detectado una vulnerabilidad crítica (CVE-2026-19598) en el plugin Everest Forms de WordPress, que afecta a más de 100,000 sitios web. Con una puntuación de gravedad de 9.8, este fallo permite que atacantes no autenticados suban archivos maliciosos y ejecuten código de forma remota, lo que podría resultar en el control total de los sitios afectados.




PostHeaderIcon Vulnerabilidad en Forminator de WordPress permite RCE no autenticado mediante la subida de archivos PHP maliciosos


Se detectaron fallos críticos en los plugins Forminator Forms y User Profile Builder de WordPress que permiten la ejecución remota de código y el acceso no autorizado como administrador. Ambos errores, con una calificación de gravedad de 9.8, podrían comprometer totalmente los sitios afectados. Se recomienda a los propietarios actualizar inmediatamente a las versiones 1.56.2 y 3.16.5 respectivamente.




PostHeaderIcon Nuevo ataque de cadena de suministro de WordPress compromete temas mediante API


Un ataque de cadena de suministro dirigido a los complementos de WordPress de BdThemes ha dejado a los administradores de sitios expuestos al robo de cuentas, despliegue de webshells y puertas traseras persistentes. Wordfence Threat Intelligence detectó el incidente el 7 de agosto de 2026, descubriendo que los atacantes habían contaminado un feed de API promocional remoto utilizado por varios complementos populares, incluyendo Element Pack.




PostHeaderIcon Adobe integra ChatGPT en sus aplicaciones creativas


Adobe lanzó un plugin para ChatGPT que integra más de 70 herramientas de aplicaciones como Photoshop, Premiere e Illustrator, permitiendo generar diseños y vídeos directamente desde el chat.




PostHeaderIcon Puerta trasera en plugin Advanced Responsive Video Embedder de WordPress


Se ha detectado una puerta trasera crítica en la cadena de suministro del plugin de WordPress Advanced Responsive Video Embedder (versión 10.8.7). Esta vulnerabilidad, identificada como CVE-2026-18072 con una puntuación CVSS de 9.8, permite que atacantes no autenticados obtengan acceso total de administrador. El problema, detectado por la IA de Wordfence PRISM, afecta a aproximadamente 20,000 instalaciones activas.

PostHeaderIcon Usan plugins de Notepad++ para comprometer sistemas silenciosamente


El grupo de amenazas UAC-0099 ha lanzado una nueva campaña sigilosa en la que secuestra un plugin legítimo de Notepad++ para instalar malware en los equipos de sus víctimas. Según el CERT-UA de Ucrania, este ataque, que representa una evolución en sus tácticas desde mediados de 2026, comienza mediante correos electrónicos de phishing que contienen una imagen con un enlace acortado.