Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon
Showing posts with label wordpress. Show all posts
Showing posts with label wordpress. Show all posts

PostHeaderIcon 17.000 URLs dejan al descubierto cómo ClickFix convierte webs fiables en trampas de malware: Informe de CTM360


ClickFix es una técnica de ataque empresarial que engaña a los usuarios para que copien y peguen comandos maliciosos en interfaces del sistema, evitando así la detección de antivirus y firewalls. Utiliza infraestructura avanzada basada en blockchain para evadir bloqueos de dominios y filtra a sus víctimas mediante huellas digitales del dispositivo. Para prevenirlo, se recomienda bloquear la escritura en el portapapeles desde el navegador y nunca ejecutar comandos pegados desde sitios web.




PostHeaderIcon Vulnerabilidad en Elementor para WordPress permite a atacantes crear cuentas de administrador


Una vulnerabilidad de CSRF en las versiones 4.3.0 y 4.3.1 del plugin Elementor para WordPress permite a atacantes crear cuentas de administrador mediante un enlace malicioso. Al engañar a un administrador conectado, el atacante puede ejecutar acciones de la API REST saltándose las validaciones de seguridad. Se recomienda actualizar urgentemente a la versión 4.3.2 para corregir este fallo.




PostHeaderIcon Vulnerabilidad Comment2Shell permite controlar sitios de WordPress mediante comentarios


Se insta a los administradores de WordPress a parchear una vulnerabilidad grave del núcleo (CVE-2026-93485) que permite la ejecución de comandos en el servidor a través de comentarios anónimos. El fallo, demostrado mediante el concepto de prueba Comment2Shell, consiste en un problema de cross-site scripting (XSS) almacenado no autenticado en la función de formato wpautop(). WordPress ya ha solucionado este error en la versión 7.1.1.




PostHeaderIcon Ciberatacantes aprovechan la vulnerabilidad CVE-2026-87902 de WordPress pocas horas después de su publicación


Se ha detectado la explotación activa de una vulnerabilidad crítica en WordPress (CVE-2026-87902) que permite la ejecución remota de código. Los atacantes aprovechan ciertas condiciones del servidor y el tema activo para escribir archivos maliciosos en el sistema. Se recomienda a los administradores actualizar inmediatamente a las versiones más recientes para evitar compromisos de seguridad.




PostHeaderIcon Chinos usan diversas tecnologías para robar datos gubernamentales


Un actor de amenazas vinculado al grupo Red Heron ha explotado vulnerabilidades en WordPress y switches ZyXEL, afectando a casi 1,000 dispositivos y robando más de 18,500 registros sensibles. Los ataques, detectados por GreyNoise, impactaron a organizaciones gubernamentales en diversos países, incluyendo una entidad occidental y una rusa. El atacante utilizó múltiples exploits conocidos y técnicas avanzadas para evadir la seguridad y extraer datos personales y credenciales.


PostHeaderIcon Malware de WordPress usa plugin oculto y C2 de blockchain para no ser detectado


Se ha detectado una nueva variante de malware para WordPress que utiliza un plugin oculto, acceso de administrador robado y un canal de comando basado en blockchain para mantenerse activo en los sitios comprometidos. Esta amenaza está diseñada para sobrevivir a los esfuerzos comunes de limpieza mientras recopila silenciosamente datos sensibles de los servidores afectados, instalándose específicamente como un plugin de "uso obligatorio" (must-use plugin).


PostHeaderIcon Vulnerabilidad crítica de WordPress permite ejecutar código sin iniciar sesión


WordPress ha lanzado la versión 7.1.2 para solucionar una vulnerabilidad de seguridad crítica (CVE-2026-87902) que permitiría a atacantes no autenticados ejecutar código en sitios web vulnerables bajo ciertas condiciones. Se recomienda a los administradores actualizar inmediatamente, ya que el fallo no requiere que el atacante haya iniciado sesión ni posea una cuenta válida.


PostHeaderIcon Roban 18.566 registros gubernamentales y claves mediante fallos de WordPress


Un presunto actor de amenazas de habla china ha vulnerado al menos 49 organizaciones en 29 países aprovechando fallos de seguridad en WordPress. Mediante la explotación de la cadena wp2shell (específicamente los CVE-2026-63030 y CVE-2026-60137), los atacantes utilizaron sitios web comprometidos como plataforma para el robo de bases de datos, el abuso de credenciales y la intrusión en redes más amplias, logrando sustraer 18,566 registros gubernamentales y contraseñas en texto plano.


PostHeaderIcon Nueva vulnerabilidad Click2Shell en WordPress permite forzar la instalación de temas y ejecutar código malicioso


WordPress lanzó la versión 7.1.1 para corregir Click2Shell, una vulnerabilidad que permitía instalar temas automáticamente si un administrador abría un enlace malicioso. Aunque la falla solo instala temas oficiales, pwn.ai demostró que podría combinarse con debilidades de temas específicos para ejecutar código remoto. Se recomienda actualizar inmediatamente, ya que no existen soluciones alternativas y el riesgo es crítico.




PostHeaderIcon Fallo en Tutor LMS expone más de 100.000 sitios de WordPress a ejecución remota de código


Se ha detectado una vulnerabilidad de alta severidad (CVE-2026-78175) en el plugin Tutor LMS de WordPress, que afecta a más de 100,000 sitios web. Este fallo, con una puntuación de 8.8 sobre 10, podría permitir que un usuario con bajos privilegios tome el control total del servidor afectado, especialmente en instalaciones donde los visitantes pueden registrarse como estudiantes.




PostHeaderIcon Ataque a Brevo propaga malware en más de 100.000 sitios de WordPress


Un ataque de compromiso de la cadena de suministro afectó a Brevo, convirtiendo sus herramientas web en un canal de distribución de malware. Los atacantes insertaron JavaScript malicioso en los servicios que cargan los sitios de sus clientes, exponiendo a visitantes y administradores de WordPress. Se estima que esta actividad alcanzó a más de 100,000 sitios web el pasado 14 de septiembre.




PostHeaderIcon Fallo de WordPress permite RCE mediante un enlace malicioso: Click2Shell


Se insta a los administradores de WordPress a actualizar sus sistemas tras el descubrimiento de Click2Shell, una cadena de exploits que permite lograr la ejecución remota de código (RCE) en sitios vulnerables mediante un solo enlace malicioso. El ataque comienza aprovechando una debilidad en la vista previa de temas del núcleo de WordPress para instalar un tema seleccionado por el atacante desde el directorio oficial, lo que posteriormente puede derivar en el compromiso total del servidor.




PostHeaderIcon WordPress pide actualizar ya tras corregir 11 fallos de seguridad


WordPress ha lanzado la versión 7.1.1, una actualización de seguridad y mantenimiento que corrige 11 vulnerabilidades. Se insta a los administradores de sitios web a instalarla inmediatamente para mitigar riesgos de cross-site scripting, omisión de autorización, divulgación de información, salto de directorio y manipulación de contenido.




PostHeaderIcon Toman control de sitios WordPress mediante fallo en plugin de WooCommerce


Atacantes están explotando activamente una falla crítica en la extensión de WooCommerce Wholesale Lead Capture para tomar el control de sitios de WordPress sin necesidad de usuario ni contraseña. La vulnerabilidad, identificada como CVE-2026-27540 y con una puntuación de severidad de 9.8, permite transformar una función rutinaria de subida de archivos en un acceso directo al servidor.




PostHeaderIcon Fallos críticos en plugin The Events Calendar de WordPress ponen en riesgo 600.000 webs


Se han descubierto dos vulnerabilidades críticas en el plugin de WordPress The Events Calendar, que afectan a más de 600,000 instalaciones activas. Estos fallos, detectados por el equipo de Wordfence, podrían permitir que atacantes no autenticados tomen el control total de los sitios web vulnerables mediante la ejecución remota de código, el restablecimiento de contraseñas de administrador y el despliegue de malware, comprometiendo así el servidor por completo.


PostHeaderIcon WordPress implementa revisiones automáticas de plugins para bloquear actualizaciones de alto riesgo antes de su distribución


WordPress implementará revisiones de seguridad automatizadas mediante IA para cada actualización de plugins y temas antes de su distribución. El sistema asignará un puntaje de riesgo y bloqueará automáticamente aquellas versiones que presenten vulnerabilidades o código malicioso. Los desarrolladores deberán corregir los fallos detectados para que sus actualizaciones puedan ser publicadas.


PostHeaderIcon WordPress usa IA para frenar actualizaciones maliciosas de plugins


WordPress ha implementado una revisión de seguridad automatizada basada en IA que analiza cada versión de los plugins antes de que lleguen a la API de actualizaciones de WordPress.org. Esta medida añade un punto de control crítico al proceso de distribución, implementándose tras un incidente donde se introdujo una puerta trasera (backdoor) en la actualización de un plugin con aproximadamente 20,000 usuarios.




PostHeaderIcon Vulnerabilidad crítica en Elementor Pro permite el control total de sitios WordPress


Se ha detectado la explotación activa de una vulnerabilidad crítica (CVE-2026-32475) en el plugin Elementor Pro de WordPress, que permite a atacantes subir archivos PHP maliciosos para ejecutar comandos remotos. El fallo afecta a versiones 4.2.1 y anteriores, aprovechando una validación incorrecta en los formularios de carga de archivos. Se recomienda actualizar inmediatamente a la versión 4.2.2 e inspeccionar el servidor en busca de archivos sospechosos.




PostHeaderIcon Falla en plugin All-in-One WP Migration and Backup de copias de seguridad de WordPress


Se ha detectado una vulnerabilidad de inyección SQL grave (CVE-2026-19949) en el plugin *All-in-One WP Migration and Backup* de WordPress, que afecta a millones de sitios. Un atacante podría ejecutar código remoto y tomar control total del sitio una vez que el administrador realice una restauración de respaldo. El problema ya fue corregido en la versión 7.110, por lo que se recomienda actualizar urgentemente.




PostHeaderIcon Fallo en plugin All-in-One WP Migration and Backup de WordPress expone 5 millones de sitios a ataques SQLi


Se ha detectado una vulnerabilidad de alta gravedad (CVE-2026-19949) en el plugin All-in-One WP Migration and Backup de WordPress, la cual podría permitir que atacantes no autenticados tomen el control de los sitios afectados. Este fallo, que impacta a más de 5 millones de instalaciones activas, ya ha sido corregido en la versión 7.110.