Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon
Mostrando entradas con la etiqueta plugin. Mostrar todas las entradas
Mostrando entradas con la etiqueta plugin. Mostrar todas las entradas

PostHeaderIcon Vulnerabilidad en Forminator de WordPress permite RCE no autenticado mediante la subida de archivos PHP maliciosos


Se detectaron fallos críticos en los plugins Forminator Forms y User Profile Builder de WordPress que permiten la ejecución remota de código y el acceso no autorizado como administrador. Ambos errores, con una calificación de gravedad de 9.8, podrían comprometer totalmente los sitios afectados. Se recomienda a los propietarios actualizar inmediatamente a las versiones 1.56.2 y 3.16.5 respectivamente.




PostHeaderIcon Nuevo ataque de cadena de suministro de WordPress compromete temas mediante API


Un ataque de cadena de suministro dirigido a los complementos de WordPress de BdThemes ha dejado a los administradores de sitios expuestos al robo de cuentas, despliegue de webshells y puertas traseras persistentes. Wordfence Threat Intelligence detectó el incidente el 7 de agosto de 2026, descubriendo que los atacantes habían contaminado un feed de API promocional remoto utilizado por varios complementos populares, incluyendo Element Pack.




PostHeaderIcon Adobe integra ChatGPT en sus aplicaciones creativas


Adobe lanzó un plugin para ChatGPT que integra más de 70 herramientas de aplicaciones como Photoshop, Premiere e Illustrator, permitiendo generar diseños y vídeos directamente desde el chat.




PostHeaderIcon Puerta trasera en plugin Advanced Responsive Video Embedder de WordPress


Se ha detectado una puerta trasera crítica en la cadena de suministro del plugin de WordPress Advanced Responsive Video Embedder (versión 10.8.7). Esta vulnerabilidad, identificada como CVE-2026-18072 con una puntuación CVSS de 9.8, permite que atacantes no autenticados obtengan acceso total de administrador. El problema, detectado por la IA de Wordfence PRISM, afecta a aproximadamente 20,000 instalaciones activas.

PostHeaderIcon Usan plugins de Notepad++ para comprometer sistemas silenciosamente


El grupo de amenazas UAC-0099 ha lanzado una nueva campaña sigilosa en la que secuestra un plugin legítimo de Notepad++ para instalar malware en los equipos de sus víctimas. Según el CERT-UA de Ucrania, este ataque, que representa una evolución en sus tácticas desde mediados de 2026, comienza mediante correos electrónicos de phishing que contienen una imagen con un enlace acortado.


PostHeaderIcon Grave vulnerabilidad en plugin miniOrange de WordPress permite control total del sitio


Se ha descubierto una vulnerabilidad de seguridad crítica en el plugin WordPress OAuth Single Sign-On (SSO (OAuth Client) desarrollado por miniOrange. Este fallo, identificado como CVE-2026-57807 y con una puntuación de gravedad de 9.8, permite que atacantes remotos no autenticados tomen el control total de millones de sitios web de WordPress. La vulnerabilidad fue revelada por Patchstack el 9 de julio de 2026.




PostHeaderIcon Vulnerabilidad en plugin Avada (Fusion) de WordPress expone un millón de sitios a borrado de archivos


Se ha detectado una vulnerabilidad de seguridad crítica en el plugin de WordPress Avada (Fusion) Builder, que afecta a más de 1 millón de sitios web. El fallo, identificado como CVE-2026-8713 con una puntuación CVSS de 9.1, permite ataques de eliminación arbitraria de archivos, lo que podría derivar en la ejecución remota de código y el compromiso total del sitio.


PostHeaderIcon Vulnerabilidad Gravity SMTP plugin de WordPress para robar datos


Están explotando activamente una vulnerabilidad de exposición de información sensible en el plugin de WordPress Gravity SMTP. El ataque afecta a más de 100,000 sitios con el objetivo de recolectar datos de configuración y credenciales de correo electrónico. El fallo, identificado como CVE-2026-4020 y con una calificación de riesgo medio (5.3), impacta a todas las versiones del plugin hasta la 2.1.4.


PostHeaderIcon Varios plugins de JetBrains robaban claves de IA con más de 70.000 instalaciones


Se ha descubierto una campaña de malware a gran escala en el JetBrains Marketplace, donde se identificaron al menos 15 complementos (plugins) maliciosos diseñados para robar claves API confidenciales de los desarrolladores. Estos plugins, que fueron descargados más de 70,000 veces, se publicaron bajo siete cuentas de proveedores diferentes y se hacían pasar por asistentes de codificación basados en IA legítimos.




PostHeaderIcon Plugins maliciosos del Marketplace de JetBrains roban claves de API de IA a desarrolladores


Aikido Security descubrió una campaña de malware en el Marketplace de JetBrains con al menos 15 plugins diseñados para robar claves API de servicios de IA. Estos plugins, instalados cerca de 70,000 veces, funcionan normalmente pero envían secretamente las credenciales de los usuarios a un servidor externo. Se sospecha que los atacantes revenden estas claves robadas a usuarios de pago.




PostHeaderIcon Hackeo de plugin OptinMonster expone 1,2 millones de sitios de WordPress


Un ataque de cadena de suministro a gran escala ha afectado a plugins de WordPress muy utilizados, exponiendo a más de 1,2 millones de sitios web a posibles compromisos. Los atacantes lograron inyectar código malicioso en archivos JavaScript legítimos distribuidos a través de infraestructuras de CDN confiables. Según investigadores de Sansec, la campaña se centró en plugins desarrollados por Awesome Motive, tales como OptinMonster, TrustPulse y PushEngage.




PostHeaderIcon Scripts de plugins populares de WordPress manipulados para instalar puertas traseras ocultas en sitios web


Un atacante manipuló archivos JavaScript de los plugins PushEngage, OptinMonster y TrustPulse para tomar el control de sitios de WordPress. Al detectar a un administrador conectado, el código creaba una cuenta de admin maliciosa e instalaba un plugin oculto para ejecutar comandos remotamente. Se recomienda a los usuarios realizar un escaneo directo del servidor y revisar el sistema de archivos para eliminar cuentas y carpetas sospechosas.




PostHeaderIcon Vulnerabilidad en plugin de WordPress Kirki expone a más de 500.000 webs a escalada de privilegios


Se ha detectado una vulnerabilidad crítica en el plugin de WordPress Kirki (versiones 6.0.0 a 6.0.6), identificada como CVE-2026-8206 con una puntuación de riesgo de 9.8. Este fallo expone a más de 500,000 sitios web a posibles ataques de toma de control de cuentas, estimándose que aproximadamente 150,000 sitios son activamente vulnerables.




PostHeaderIcon OpenAI abre Codex a todo el público


OpenAI actualiza Codex transformándola en una herramienta accesible para todos, no solo programadores, mediante nuevos plugins y funciones de trabajo colaborativo para equipos de cualquier perfil técnico.



PostHeaderIcon Vulnerabilidad crítica en WP Maps Pro permite crear cuentas de administrador


Se ha detectado una vulnerabilidad de seguridad crítica en el plugin de WordPress WP Maps Pro (CVE-2026-8732). Este fallo, que afecta a todas las versiones hasta la 6.1.0 y tiene una puntuación de 9.8 en la escala CVSS, permitiría a atacantes obtener el control total de los sitios web mediante la creación de cuentas de administrador no autorizadas. 


PostHeaderIcon Vulnerabilidad crítica en plugin de caché de Magento permite ejecución de código remoto


Se ha descubierto una vulnerabilidad crítica de seguridad en Mirasvit Cache Warmer, un plugin de caché ampliamente utilizado en Magento. Este fallo de inyección de objetos PHP no autenticada permite que atacantes ejecuten código malicioso de forma remota sin necesidad de iniciar sesión, realizar cambios de configuración ni tener acceso de administrador.



PostHeaderIcon Vulnerabilidad en WP Maps Pro permite la creación de cuentas de administrador en sitios de WordPress


Una vulnerabilidad crítica (CVE-2026-8732) en el plugin WP Maps Pro (versiones 6.1.0 y anteriores) permite a atacantes crear cuentas de administrador sin autenticación. El fallo se debe a una función de "acceso temporal" mal implementada, facilitando el control total del sitio web. Se recomienda actualizar urgentemente a la **versión 6.1.1**, ya que se han detectado miles de intentos de explotación.



PostHeaderIcon Anthropic lanza plugin de seguridad gratuito para Claude Code


Anthropic ha lanzado un plugin de guía de seguridad para su herramienta de terminal Claude Code. Este complemento revisa de forma autónoma las ediciones de código, los resultados del modelo y los commits en tiempo real para detectar vulnerabilidades antes de que lleguen a producción. El plugin es gratuito y está disponible para todos los usuarios y planes.



PostHeaderIcon Explotan vulnerabilidad CVE-2026-48172 en plugin de LiteSpeed para cPanel para ejecutar scripts como root


Se ha detectado una vulnerabilidad crítica (CVE-2026-48172) en el plugin de cPanel de LiteSpeed que permite ejecutar scripts como root. El fallo afecta a las versiones 2.3 hasta 2.4.4 y ya está siendo explotado activamente. Se recomienda actualizar urgentemente a la versión 2.4.7 o desinstalar el plugin para mitigar el riesgo.



PostHeaderIcon Vulnerabilidad crítica en plugin Burst Statistics de WordPress


Se ha descubierto una vulnerabilidad crítica en el plugin de WordPress Burst Statistics, una herramienta de análisis enfocada en la privacidad. El fallo, identificado como CVE-2026-8181 y detectado el 8 de mayo de 2026 por la plataforma PRISM de Wordfence, expone a más de 200.000 sitios web al riesgo de que atacantes tomen el control total de las cuentas mediante el bypass de autenticación.