Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon
Mostrando entradas con la etiqueta wordpress. Mostrar todas las entradas
Mostrando entradas con la etiqueta wordpress. Mostrar todas las entradas

PostHeaderIcon Vulnerabilidad crítica en Elementor Pro permite el control total de sitios WordPress


Se ha detectado la explotación activa de una vulnerabilidad crítica (CVE-2026-32475) en el plugin Elementor Pro de WordPress, que permite a atacantes subir archivos PHP maliciosos para ejecutar comandos remotos. El fallo afecta a versiones 4.2.1 y anteriores, aprovechando una validación incorrecta en los formularios de carga de archivos. Se recomienda actualizar inmediatamente a la versión 4.2.2 e inspeccionar el servidor en busca de archivos sospechosos.




PostHeaderIcon Falla en plugin All-in-One WP Migration and Backup de copias de seguridad de WordPress


Se ha detectado una vulnerabilidad de inyección SQL grave (CVE-2026-19949) en el plugin *All-in-One WP Migration and Backup* de WordPress, que afecta a millones de sitios. Un atacante podría ejecutar código remoto y tomar control total del sitio una vez que el administrador realice una restauración de respaldo. El problema ya fue corregido en la versión 7.110, por lo que se recomienda actualizar urgentemente.




PostHeaderIcon Fallo en plugin All-in-One WP Migration and Backup de WordPress expone 5 millones de sitios a ataques SQLi


Se ha detectado una vulnerabilidad de alta gravedad (CVE-2026-19949) en el plugin All-in-One WP Migration and Backup de WordPress, la cual podría permitir que atacantes no autenticados tomen el control de los sitios afectados. Este fallo, que impacta a más de 5 millones de instalaciones activas, ya ha sido corregido en la versión 7.110.




PostHeaderIcon WordPress usa IA para hallar fallos de seguridad


WordPress ha lanzado una nueva iniciativa de seguridad que utiliza inteligencia artificial para identificar vulnerabilidades en su software principal antes de que los atacantes puedan aprovecharlas. Esta medida responde al incremento de reportes de seguridad, impulsado en parte por las rápidas mejoras en las herramientas de IA para el análisis de código y la investigación de fallos.


PostHeaderIcon Cinco fallos críticos en temas y plugins de WordPress permiten el control total del sitio o RCE


Se han detectado fallos de seguridad críticos en varios complementos y temas de WordPress, incluyendo Avada, GiveWP y TranslatePress. Estas vulnerabilidades podrían permitir a atacantes no autenticados tomar el control total de los sitios, saltar la autenticación o ejecutar código remoto. Se recomienda actualizar los plugins afectados para mitigar estos riesgos graves.




PostHeaderIcon Fallo en el plugin de donaciones GiveWP para WordPress permite la ejecución de comandos en el servidor


Se ha detectado una vulnerabilidad crítica (CVE-2026-82222) en el plugin GiveWP de WordPress que permite a atacantes ejecutar comandos remotos en el servidor. El fallo permite crear cuentas no autorizadas y procesar donaciones maliciosas para inyectar código. Se insta a los administradores a actualizar urgentemente a la versión 4.16.7.2 para solucionar el problema.





PostHeaderIcon Vulnerabilidad en plugin TranslatePress de WordPress expone 400.000 sitios a robo de cuentas


Se ha detectado una vulnerabilidad crítica (CVE-2026-19632) en el plugin de WordPress TranslatePress, que afecta a más de 400,000 sitios web. Este fallo permitía que atacantes no autenticados secuestraran cuentas de administrador y comprometieran totalmente las webs afectadas. El problema impacta a las versiones hasta la 3.3.1 y ya ha sido solucionado en la versión 3.3.2.




PostHeaderIcon Ciberatacantes aprovechan fallos de miniOrange SAML para obtener acceso de administrador en WordPress


Se han detectado dos vulnerabilidades graves de omisión de autenticación en el plugin miniOrange SAML 2.0 de WordPress. Estas fallas permiten que atacantes no autenticados inicien sesión como cualquier usuario, incluidos los administradores, mediante respuestas SAML manipuladas. Se recomienda actualizar el plugin a las versiones más recientes para evitar que actores malintencionados tomen el control de los sitios afectados.




PostHeaderIcon Atacan sitios de WordPress mediante vulnerabilidades de autenticación en miniOrange


Están explotando dos vulnerabilidades críticas en el plugin miniOrange SAML SSO de WordPress que permiten saltar la autenticación y acceder como administradores. Aunque ya existen parches desde julio, muchos usuarios de versiones de pago no fueron notificados, dejando sus sitios expuestos. Se recomienda actualizar manualmente a las versiones corregidas para evitar el acceso no autorizado.




PostHeaderIcon Vulnerabilidad en plugin de WordPress expone 100.000 sitios a toma de control total


Se ha detectado una vulnerabilidad crítica (CVE-2026-19598) en el plugin Everest Forms de WordPress, que afecta a más de 100,000 sitios web. Con una puntuación de gravedad de 9.8, este fallo permite que atacantes no autenticados suban archivos maliciosos y ejecuten código de forma remota, lo que podría resultar en el control total de los sitios afectados.




PostHeaderIcon Vulnerabilidad en Forminator de WordPress permite RCE no autenticado mediante la subida de archivos PHP maliciosos


Se detectaron fallos críticos en los plugins Forminator Forms y User Profile Builder de WordPress que permiten la ejecución remota de código y el acceso no autorizado como administrador. Ambos errores, con una calificación de gravedad de 9.8, podrían comprometer totalmente los sitios afectados. Se recomienda a los propietarios actualizar inmediatamente a las versiones 1.56.2 y 3.16.5 respectivamente.




PostHeaderIcon Vulnerabilidad RCE en WordPress Imagick permite ejecutar código mediante archivos PNG maliciosos


WordPress ha lanzado la versión 7.0.4, una actualización de seguridad crítica que corrige una vulnerabilidad de ejecución remota de código (RCE). Este fallo afecta a los sitios que procesan imágenes utilizando la extensión Imagick y Ghostscript, permitiendo que se ejecute código malicioso a través de archivos PNG. El equipo de seguridad insta a los propietarios de sitios a actualizar inmediatamente.




PostHeaderIcon Nuevo ataque de cadena de suministro de WordPress compromete temas mediante API


Un ataque de cadena de suministro dirigido a los complementos de WordPress de BdThemes ha dejado a los administradores de sitios expuestos al robo de cuentas, despliegue de webshells y puertas traseras persistentes. Wordfence Threat Intelligence detectó el incidente el 7 de agosto de 2026, descubriendo que los atacantes habían contaminado un feed de API promocional remoto utilizado por varios complementos populares, incluyendo Element Pack.




PostHeaderIcon Fallo XSS2Shell de WordPress permite ejecución remota de código PHP


Se ha descubierto una cadena de vulnerabilidades críticas en el núcleo de WordPress, identificada como CVE-2026-64638 y apodada XSS2Shell. Este fallo permite transformar un simple intento de inicio de sesión fallido en una ejecución remota de código (RCE) completa en el servidor. Debido a que el error reside en código presente desde la versión 4.7, afecta a prácticamente todas las instalaciones activas de WordPress.




PostHeaderIcon Nueva vulnerabilidad XSS en WordPress podría permitir ejecución de código PHP: actualice cuanto antes


WordPress solucionó una vulnerabilidad grave de XSS en su pantalla de inicio de sesión que afectaba a todas las versiones. Atacantes podrían ejecutar código PHP en el servidor si lograban que un administrador interactuara con una página maliciosa. Se recomienda actualizar inmediatamente a la versión 7.0.3 o superiores para mitigar este riesgo.




PostHeaderIcon Puerta trasera en plugin Advanced Responsive Video Embedder de WordPress


Se ha detectado una puerta trasera crítica en la cadena de suministro del plugin de WordPress Advanced Responsive Video Embedder (versión 10.8.7). Esta vulnerabilidad, identificada como CVE-2026-18072 con una puntuación CVSS de 9.8, permite que atacantes no autenticados obtengan acceso total de administrador. El problema, detectado por la IA de Wordfence PRISM, afecta a aproximadamente 20,000 instalaciones activas.

PostHeaderIcon Ciberatacantes aprovechan vulnerabilidad crítica de WordPress para causar estragos


Usuarios de WordPress deben actualizar sus sitios inmediatamente debido a dos vulnerabilidades que, combinadas, permiten la ejecución remota de código sin autenticación. Los atacantes han empezado a explotar estos fallos rápidamente, posiblemente con ayuda de IA, afectando a diversas versiones del sistema. Se recomienda revisar las instancias en busca de cuentas de administrador nuevas o plugins maliciosos, incluso después de parchear.




PostHeaderIcon Aumentan los ataques de wp2shell en WordPress impulsados por un exploit público y escaneos masivos


Atacantes están explotando dos vulnerabilidades críticas en WordPress, conocidas como wp2shell, que permiten la ejecución remota de código sin autenticación. Este fallo afecta a versiones lanzadas desde diciembre de 2025 y permite comprometer sitios web mediante la inyección de SQL y la carga de plugins maliciosos. Se recomienda a los administradores actualizar sus sistemas y revisar la existencia de cuentas o archivos sospechosos.




PostHeaderIcon Vulnerabilidad crítica RCE wp2shell: cobertura, PoC y explotación activa


Se ha revelado una cadena de vulnerabilidades crítica de ejecución remota de código (RCE) denominada "wp2shell" en el núcleo de WordPress. Este fallo pone en riesgo a más de 500 millones de sitios web, permitiendo que atacantes no autenticados tomen el control total de los sitios. La vulnerabilidad es el resultado de la combinación de dos fallos: el CVE-2026-63030 (confusión en la ruta de lote de la API REST) y el CVE-2026-60137 (una inyección SQL).



PostHeaderIcon Explotan vulnerabilidades de RCE en WordPress Core "wp2shell"


Se han descubierto dos vulnerabilidades críticas en el núcleo de WordPress (CVE-2026-63030 y CVE-2026-60137) que permiten la ejecución remota de código sin necesidad de autenticación. Debido a que ya existen exploits públicos y se han detectado ataques reales, es urgente que los administradores actualicen sus sitios a las versiones **7.0.2 o 6.9.5**.