Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon
Mostrando entradas con la etiqueta plugin. Mostrar todas las entradas
Mostrando entradas con la etiqueta plugin. Mostrar todas las entradas

PostHeaderIcon Vulnerabilidad en plugin Avada (Fusion) de WordPress expone un millón de sitios a borrado de archivos


Se ha detectado una vulnerabilidad de seguridad crítica en el plugin de WordPress Avada (Fusion) Builder, que afecta a más de 1 millón de sitios web. El fallo, identificado como CVE-2026-8713 con una puntuación CVSS de 9.1, permite ataques de eliminación arbitraria de archivos, lo que podría derivar en la ejecución remota de código y el compromiso total del sitio.


PostHeaderIcon Vulnerabilidad Gravity SMTP plugin de WordPress para robar datos


Están explotando activamente una vulnerabilidad de exposición de información sensible en el plugin de WordPress Gravity SMTP. El ataque afecta a más de 100,000 sitios con el objetivo de recolectar datos de configuración y credenciales de correo electrónico. El fallo, identificado como CVE-2026-4020 y con una calificación de riesgo medio (5.3), impacta a todas las versiones del plugin hasta la 2.1.4.


PostHeaderIcon Varios plugins de JetBrains robaban claves de IA con más de 70.000 instalaciones


Se ha descubierto una campaña de malware a gran escala en el JetBrains Marketplace, donde se identificaron al menos 15 complementos (plugins) maliciosos diseñados para robar claves API confidenciales de los desarrolladores. Estos plugins, que fueron descargados más de 70,000 veces, se publicaron bajo siete cuentas de proveedores diferentes y se hacían pasar por asistentes de codificación basados en IA legítimos.




PostHeaderIcon Plugins maliciosos del Marketplace de JetBrains roban claves de API de IA a desarrolladores


Aikido Security descubrió una campaña de malware en el Marketplace de JetBrains con al menos 15 plugins diseñados para robar claves API de servicios de IA. Estos plugins, instalados cerca de 70,000 veces, funcionan normalmente pero envían secretamente las credenciales de los usuarios a un servidor externo. Se sospecha que los atacantes revenden estas claves robadas a usuarios de pago.




PostHeaderIcon Hackeo de plugin OptinMonster expone 1,2 millones de sitios de WordPress


Un ataque de cadena de suministro a gran escala ha afectado a plugins de WordPress muy utilizados, exponiendo a más de 1,2 millones de sitios web a posibles compromisos. Los atacantes lograron inyectar código malicioso en archivos JavaScript legítimos distribuidos a través de infraestructuras de CDN confiables. Según investigadores de Sansec, la campaña se centró en plugins desarrollados por Awesome Motive, tales como OptinMonster, TrustPulse y PushEngage.




PostHeaderIcon Scripts de plugins populares de WordPress manipulados para instalar puertas traseras ocultas en sitios web


Un atacante manipuló archivos JavaScript de los plugins PushEngage, OptinMonster y TrustPulse para tomar el control de sitios de WordPress. Al detectar a un administrador conectado, el código creaba una cuenta de admin maliciosa e instalaba un plugin oculto para ejecutar comandos remotamente. Se recomienda a los usuarios realizar un escaneo directo del servidor y revisar el sistema de archivos para eliminar cuentas y carpetas sospechosas.




PostHeaderIcon Vulnerabilidad en plugin de WordPress Kirki expone a más de 500.000 webs a escalada de privilegios


Se ha detectado una vulnerabilidad crítica en el plugin de WordPress Kirki (versiones 6.0.0 a 6.0.6), identificada como CVE-2026-8206 con una puntuación de riesgo de 9.8. Este fallo expone a más de 500,000 sitios web a posibles ataques de toma de control de cuentas, estimándose que aproximadamente 150,000 sitios son activamente vulnerables.




PostHeaderIcon OpenAI abre Codex a todo el público


OpenAI actualiza Codex transformándola en una herramienta accesible para todos, no solo programadores, mediante nuevos plugins y funciones de trabajo colaborativo para equipos de cualquier perfil técnico.



PostHeaderIcon Vulnerabilidad crítica en WP Maps Pro permite crear cuentas de administrador


Se ha detectado una vulnerabilidad de seguridad crítica en el plugin de WordPress WP Maps Pro (CVE-2026-8732). Este fallo, que afecta a todas las versiones hasta la 6.1.0 y tiene una puntuación de 9.8 en la escala CVSS, permitiría a atacantes obtener el control total de los sitios web mediante la creación de cuentas de administrador no autorizadas. 


PostHeaderIcon Vulnerabilidad crítica en plugin de caché de Magento permite ejecución de código remoto


Se ha descubierto una vulnerabilidad crítica de seguridad en Mirasvit Cache Warmer, un plugin de caché ampliamente utilizado en Magento. Este fallo de inyección de objetos PHP no autenticada permite que atacantes ejecuten código malicioso de forma remota sin necesidad de iniciar sesión, realizar cambios de configuración ni tener acceso de administrador.



PostHeaderIcon Vulnerabilidad en WP Maps Pro permite la creación de cuentas de administrador en sitios de WordPress


Una vulnerabilidad crítica (CVE-2026-8732) en el plugin WP Maps Pro (versiones 6.1.0 y anteriores) permite a atacantes crear cuentas de administrador sin autenticación. El fallo se debe a una función de "acceso temporal" mal implementada, facilitando el control total del sitio web. Se recomienda actualizar urgentemente a la **versión 6.1.1**, ya que se han detectado miles de intentos de explotación.



PostHeaderIcon Anthropic lanza plugin de seguridad gratuito para Claude Code


Anthropic ha lanzado un plugin de guía de seguridad para su herramienta de terminal Claude Code. Este complemento revisa de forma autónoma las ediciones de código, los resultados del modelo y los commits en tiempo real para detectar vulnerabilidades antes de que lleguen a producción. El plugin es gratuito y está disponible para todos los usuarios y planes.



PostHeaderIcon Explotan vulnerabilidad CVE-2026-48172 en plugin de LiteSpeed para cPanel para ejecutar scripts como root


Se ha detectado una vulnerabilidad crítica (CVE-2026-48172) en el plugin de cPanel de LiteSpeed que permite ejecutar scripts como root. El fallo afecta a las versiones 2.3 hasta 2.4.4 y ya está siendo explotado activamente. Se recomienda actualizar urgentemente a la versión 2.4.7 o desinstalar el plugin para mitigar el riesgo.



PostHeaderIcon Vulnerabilidad crítica en plugin Burst Statistics de WordPress


Se ha descubierto una vulnerabilidad crítica en el plugin de WordPress Burst Statistics, una herramienta de análisis enfocada en la privacidad. El fallo, identificado como CVE-2026-8181 y detectado el 8 de mayo de 2026 por la plataforma PRISM de Wordfence, expone a más de 200.000 sitios web al riesgo de que atacantes tomen el control total de las cuentas mediante el bypass de autenticación.




PostHeaderIcon Un millón de sitios de WordPress afectados por fallos en Avada Builder


El plugin de WordPress Avada Builder, utilizado en más de un millón de sitios web, presenta dos vulnerabilidades graves. Según el investigador Rafie Muhammad, estos fallos podrían permitir que atacantes roben datos sensibles y accedan a archivos del servidor mediante inyecciones SQL y lectura de archivos. Se advierte que los sitios que no apliquen los parches de seguridad podrían ser explotados activamente.




PostHeaderIcon Aprovechan vulnerabilidad de bypass de autenticación en el plugin Burst Statistics de WordPress


Están explotando una vulnerabilidad crítica (CVE-2026-8181) en el plugin de WordPress Burst Statistics, que permite obtener acceso de administrador sin contraseña. Este fallo afecta a las versiones 3.4.0 y 3.4.1, permitiendo la creación de cuentas fraudulentas y el robo de datos. Se recomienda actualizar urgentemente a la **versión 3.4.2** o desactivar el plugin para evitar ataques.


PostHeaderIcon Vulnerabilidad crítica en plugin de WordPress ➡️ Funnel Builder


Se ha detectado una vulnerabilidad crítica en el plugin Funnel Builder para WordPress que permite a atacantes inyectar código malicioso en las páginas de pago de WooCommerce para robar datos de tarjetas y clientes. El fallo afecta a versiones anteriores a la 3.15.0.3 y puede ser explotado sin autenticación. Se recomienda actualizar el plugin inmediatamente y revisar la configuración de "External Scripts" para eliminar cualquier código sospechoso.



PostHeaderIcon Fallos en el plugin Avada Builder de WordPress permiten el robo de credenciales del sitio


Se han detectado dos vulnerabilidades críticas en el plugin Avada Builder de WordPress que afectan a cerca de un millón de sitios. La primera permite a usuarios autenticados leer archivos sensibles del servidor, mientras que la segunda es una inyección SQL que permite extraer datos de la base de datos sin autenticación. Se recomienda a los administradores actualizar urgentemente a la versión 3.15.3 para solucionar estos fallos.



PostHeaderIcon Paquete oficial de CheckMarx para Jenkins comprometido con un infostealer


Checkmarx alertó sobre la publicación de una versión maliciosa de su plugin de Jenkins AST en el marketplace oficial, diseñada para robar credenciales. El ataque fue ejecutado por el grupo TeamPCP, quienes aprovecharon el acceso a los repositorios de GitHub de la empresa mediante claves robadas en incidentes previos. Se recomienda a los usuarios verificar su versión del plugin y rotar todos sus secretos de seguridad inmediatamente.

PostHeaderIcon Checkmarx neutraliza otra intrusión de TeamPCP tras el sabotaje de un plugin de Jenkins


Checkmarx detectó una versión maliciosa de su plugin de Jenkins, publicada por el grupo TeamPCP, que contiene el malware Shai-Hulud. Esta brecha es peligrosa ya que permite el acceso a códigos fuente y secretos en los procesos de compilación. La empresa insta a los usuarios a verificar que utilicen la versión oficial y trabaja en eliminar la versión comprometida.