Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon
Mostrando entradas con la etiqueta wordpress. Mostrar todas las entradas
Mostrando entradas con la etiqueta wordpress. Mostrar todas las entradas

PostHeaderIcon Aumentan los ataques de wp2shell en WordPress impulsados por un exploit público y escaneos masivos


Atacantes están explotando dos vulnerabilidades críticas en WordPress, conocidas como wp2shell, que permiten la ejecución remota de código sin autenticación. Este fallo afecta a versiones lanzadas desde diciembre de 2025 y permite comprometer sitios web mediante la inyección de SQL y la carga de plugins maliciosos. Se recomienda a los administradores actualizar sus sistemas y revisar la existencia de cuentas o archivos sospechosos.




PostHeaderIcon Vulnerabilidad crítica RCE wp2shell: cobertura, PoC y explotación activa


Se ha revelado una cadena de vulnerabilidades crítica de ejecución remota de código (RCE) denominada "wp2shell" en el núcleo de WordPress. Este fallo pone en riesgo a más de 500 millones de sitios web, permitiendo que atacantes no autenticados tomen el control total de los sitios. La vulnerabilidad es el resultado de la combinación de dos fallos: el CVE-2026-63030 (confusión en la ruta de lote de la API REST) y el CVE-2026-60137 (una inyección SQL).



PostHeaderIcon Explotan vulnerabilidades de RCE en WordPress Core "wp2shell"


Se han descubierto dos vulnerabilidades críticas en el núcleo de WordPress (CVE-2026-63030 y CVE-2026-60137) que permiten la ejecución remota de código sin necesidad de autenticación. Debido a que ya existen exploits públicos y se han detectado ataques reales, es urgente que los administradores actualicen sus sitios a las versiones **7.0.2 o 6.9.5**.



PostHeaderIcon Nueva vulnerabilidad RCE en wp2shell afecta a millones de sitios de WordPress


Se ha descubierto una vulnerabilidad crítica de ejecución remota de código (RCE) denominada “wp2shell” en el núcleo de WordPress. Este fallo, detectado por el investigador Adam Kues, afecta a una ruta de la API REST y pone en riesgo a más de 500 millones de sitios web, permitiendo que atacantes no autenticados tomen el control total de los sitios.


PostHeaderIcon Grave vulnerabilidad en plugin miniOrange de WordPress permite control total del sitio


Se ha descubierto una vulnerabilidad de seguridad crítica en el plugin WordPress OAuth Single Sign-On (SSO (OAuth Client) desarrollado por miniOrange. Este fallo, identificado como CVE-2026-57807 y con una puntuación de gravedad de 9.8, permite que atacantes remotos no autenticados tomen el control total de millones de sitios web de WordPress. La vulnerabilidad fue revelada por Patchstack el 9 de julio de 2026.




PostHeaderIcon 70% de sitios de WordPress con PHP desactualizado expuestos a ciberataques


Un estudio reciente ha revelado que más del 70% de los sitios web de WordPress accesibles al público utilizan versiones obsoletas de PHP, lo que aumenta considerablemente su vulnerabilidad ante ciberataques. Este hallazgo evidencia una brecha de seguridad creciente en el ecosistema web global, donde millones de sitios dependen de tecnologías backend antiguas a pesar de existir actualizaciones de seguridad regulares.






PostHeaderIcon Vulnerabilidad en plugin Avada (Fusion) de WordPress expone un millón de sitios a borrado de archivos


Se ha detectado una vulnerabilidad de seguridad crítica en el plugin de WordPress Avada (Fusion) Builder, que afecta a más de 1 millón de sitios web. El fallo, identificado como CVE-2026-8713 con una puntuación CVSS de 9.1, permite ataques de eliminación arbitraria de archivos, lo que podría derivar en la ejecución remota de código y el compromiso total del sitio.


PostHeaderIcon La policía sanea casi 15.000 sitios infectados con SocGholish vinculados a Evil Corp


Agencias internacionales de seguridad, en la "Operación Endgame", limpiaron casi 15,000 sitios de WordPress y desmantelaron más de 100 servidores vinculados a la botnet SocGholish y al grupo ruso Evil Corp. Esta acción conjunta entre Países Bajos, EE. UU., Canadá y Alemania busca frenar la propagación de malware y proteger infraestructuras críticas. El ataque operaba engañando a usuarios con falsas actualizaciones de navegadores para infectar sus sistemas.


PostHeaderIcon Vulnerabilidad Gravity SMTP plugin de WordPress para robar datos


Están explotando activamente una vulnerabilidad de exposición de información sensible en el plugin de WordPress Gravity SMTP. El ataque afecta a más de 100,000 sitios con el objetivo de recolectar datos de configuración y credenciales de correo electrónico. El fallo, identificado como CVE-2026-4020 y con una calificación de riesgo medio (5.3), impacta a todas las versiones del plugin hasta la 2.1.4.


PostHeaderIcon CISA alerta sobre vulnerabilidad en Joomla JCE que permite la ejecución de código PHP y está siendo explotada


La CISA advirtió sobre una falla crítica en el editor JCE de Joomla que permite la ejecución de código PHP por usuarios no autenticados, recomendando actualizar a la versión 2.9.99.5. Paralelamente, se reportaron ataques de cadena de suministro contra plugins de WordPress y la inyección de webshells para manipular servidores. Estos últimos ataques buscan monetizar sitios mediante redes de blogs privados y enlaces ocultos de SEO.




PostHeaderIcon Hackeo de plugin OptinMonster expone 1,2 millones de sitios de WordPress


Un ataque de cadena de suministro a gran escala ha afectado a plugins de WordPress muy utilizados, exponiendo a más de 1,2 millones de sitios web a posibles compromisos. Los atacantes lograron inyectar código malicioso en archivos JavaScript legítimos distribuidos a través de infraestructuras de CDN confiables. Según investigadores de Sansec, la campaña se centró en plugins desarrollados por Awesome Motive, tales como OptinMonster, TrustPulse y PushEngage.




PostHeaderIcon Scripts de plugins populares de WordPress manipulados para instalar puertas traseras ocultas en sitios web


Un atacante manipuló archivos JavaScript de los plugins PushEngage, OptinMonster y TrustPulse para tomar el control de sitios de WordPress. Al detectar a un administrador conectado, el código creaba una cuenta de admin maliciosa e instalaba un plugin oculto para ejecutar comandos remotamente. Se recomienda a los usuarios realizar un escaneo directo del servidor y revisar el sistema de archivos para eliminar cuentas y carpetas sospechosas.




PostHeaderIcon Explotan vulnerabilidad de plugin Everest Forms Pro de WordPress para inyectar código PHP malicioso


Están explotando activamente una vulnerabilidad crítica de ejecución remota de código (RCE) en el plugin de WordPress Everest Forms Pro. Este fallo, identificado como CVE-2026-3300 con una puntuación CVSS de 9.8, permite que atacantes no autenticados inyecten y ejecuten código PHP arbitrario en sitios vulnerables. La falla afecta a todas las versiones hasta la 1.9.12.


PostHeaderIcon Malware de WordPress usa perfiles de Steam para operaciones C2


Se ha detectado una nueva campaña de malware dirigida a sitios web de WordPress. Los atacantes utilizan un método innovador para comunicarse con los sitios infectados, ocultando las instrucciones de comando dentro de los comentarios de los perfiles de la Comunidad de Steam, transformando así una plataforma de videojuegos popular en un canal de control encubierto.




PostHeaderIcon Vulnerabilidad en plugin de WordPress Kirki expone a más de 500.000 webs a escalada de privilegios


Se ha detectado una vulnerabilidad crítica en el plugin de WordPress Kirki (versiones 6.0.0 a 6.0.6), identificada como CVE-2026-8206 con una puntuación de riesgo de 9.8. Este fallo expone a más de 500,000 sitios web a posibles ataques de toma de control de cuentas, estimándose que aproximadamente 150,000 sitios son activamente vulnerables.




PostHeaderIcon Vulnerabilidad crítica en WP Maps Pro permite crear cuentas de administrador


Se ha detectado una vulnerabilidad de seguridad crítica en el plugin de WordPress WP Maps Pro (CVE-2026-8732). Este fallo, que afecta a todas las versiones hasta la 6.1.0 y tiene una puntuación de 9.8 en la escala CVSS, permitiría a atacantes obtener el control total de los sitios web mediante la creación de cuentas de administrador no autorizadas. 


PostHeaderIcon Vulnerabilidad en WP Maps Pro permite la creación de cuentas de administrador en sitios de WordPress


Una vulnerabilidad crítica (CVE-2026-8732) en el plugin WP Maps Pro (versiones 6.1.0 y anteriores) permite a atacantes crear cuentas de administrador sin autenticación. El fallo se debe a una función de "acceso temporal" mal implementada, facilitando el control total del sitio web. Se recomienda actualizar urgentemente a la **versión 6.1.1**, ya que se han detectado miles de intentos de explotación.



PostHeaderIcon Vulnerabilidad crítica en plugin Burst Statistics de WordPress


Se ha descubierto una vulnerabilidad crítica en el plugin de WordPress Burst Statistics, una herramienta de análisis enfocada en la privacidad. El fallo, identificado como CVE-2026-8181 y detectado el 8 de mayo de 2026 por la plataforma PRISM de Wordfence, expone a más de 200.000 sitios web al riesgo de que atacantes tomen el control total de las cuentas mediante el bypass de autenticación.




PostHeaderIcon Un millón de sitios de WordPress afectados por fallos en Avada Builder


El plugin de WordPress Avada Builder, utilizado en más de un millón de sitios web, presenta dos vulnerabilidades graves. Según el investigador Rafie Muhammad, estos fallos podrían permitir que atacantes roben datos sensibles y accedan a archivos del servidor mediante inyecciones SQL y lectura de archivos. Se advierte que los sitios que no apliquen los parches de seguridad podrían ser explotados activamente.




PostHeaderIcon Vulnerabilidad crítica en el plugin Funnel Builder para WordPresse permite robo de datos en pagos de WooCommerce


Se ha detectado una vulnerabilidad crítica en el plugin Funnel Builder para WordPress que permite a atacantes inyectar código JavaScript malicioso en las páginas de pago de WooCommerce. El objetivo es robar datos de tarjetas de crédito y direcciones de facturación mediante scripts disfrazados de Google Tag Manager. Se recomienda actualizar el plugin a la versión 3.15.0.3 y revisar los scripts externos configurados.