Cinco fallos críticos en plugins y temas de WordPress permiten tomar el control de sitios o ejecutar código

Cinco vulnerabilidades críticas en WPMU DEV Dashboard, Avada, TranslatePress, Pods y GiveWP permiten eludir la autenticación, tomar cuentas de administrador y ejecutar código arbitrario en determinadas configuraciones.

Vulnerabilidades
Cinco fallos críticos en plugins y temas de WordPress permiten tomar el control de sitios o ejecutar código

29 de agosto de 2026. Se han divulgado cinco vulnerabilidades críticas en plugins y temas de WordPress que pueden permitir desde eludir la autenticación y tomar el control de cuentas hasta ejecutar código arbitrario en el servidor. Los fallos afectan a WPMU DEV Dashboard, Avada, TranslatePress, Pods y GiveWP, y han sido detallados por Wordfence y Patchstack.

La vulnerabilidad CVE-2026-76581, con una puntuación CVSS de 9,8, se encuentra en WPMU DEV Dashboard. El fallo permite eludir la autenticación y podría ser aprovechado por un atacante no autenticado para obtener acceso de administrador y tomar el control del sitio. El escenario requiere que el sitio esté conectado a WPMU DEV, que Hub Single-Sign On (SSO) esté habilitado y que la cuenta esté vinculada a un administrador. El problema afecta a todas las versiones hasta la 5.0.1, incluida.

En el tema Avada se ha identificado CVE-2026-18431, también con una puntuación CVSS de 9,8. Se trata de un fallo de escritura arbitraria de archivos que permite a un atacante no autenticado escribir archivos bajo su control en el servidor. Esta capacidad puede utilizarse para crear y ejecutar archivos PHP arbitrarios, lo que desemboca en ejecución remota de código y en el compromiso completo del sitio. La vulnerabilidad afecta a todas las versiones de Avada hasta la 7.16, incluida, cuando el plugin Fusion Builder está instalado y activo en versiones hasta la 3.16, incluida.

TranslatePress – Translate Multilingual sites with AI Translation está afectado por CVE-2026-19632, una vulnerabilidad de exposición de información sensible con CVSS 9,8. Un atacante no autenticado podría extraer la URL sin procesar para restablecer la contraseña de un administrador, incluidos la clave de restablecimiento en texto plano y los parámetros de inicio de sesión. La información permitiría tomar por completo la cuenta de administrador. El fallo afecta a las versiones hasta la 3.3.1, incluida, únicamente cuando está habilitado el guardado automático de cadenas y el perfil del administrador objetivo utiliza como idioma una lengua secundaria publicada.

El plugin Pods – Custom Content Types and Fields presenta CVE-2026-19598, una vulnerabilidad de escalada de privilegios con una puntuación CVSS de 9,8. Un atacante no autenticado podría elevar sus privilegios hasta Administrador o sobrescribir la contraseña de cualquier cuenta, incluida la del propietario del sitio. Ambas posibilidades pueden conducir a la toma de control completa de la instalación. El problema está presente en todas las versiones hasta la 3.3.9, incluida.

El quinto fallo, CVE-2026-82222, afecta a GiveWP y alcanza una puntuación CVSS de 10,0. La vulnerabilidad permite ejecutar comandos arbitrarios en el servidor de un sitio que tenga un formulario de donación publicado y una pasarela de pago activa. El problema está presente en todas las versiones hasta la 4.16.7.1, incluida. Patchstack explicó que el ataque combina un mecanismo de “safe unserialize” defectuoso, un flujo de donación que suministra datos controlados por el atacante y una cadena de gadgets incluida en el código de GiveWP.

Según Patchstack, el caso ilustra cómo la inyección de objetos PHP puede transformarse en ejecución remota de código cuando coinciden tres elementos: un lugar donde almacenar un objeto serializado controlado por el atacante, código que posteriormente deserializa ese contenido y una cadena de gadgets disponible en las clases cargadas. Entre las causas señaladas figuran confiar en un sanitizador de serialización que no elimina realmente los objetos, deserializar datos recuperados de la base de datos como si fueran fiables e incluir en producción bibliotecas destinadas al desarrollo que proporcionan cadenas de gadgets preparadas.

La información sobre las cinco vulnerabilidades, sus identificadores CVE, puntuaciones CVSS y condiciones de exposición fue publicada por The Hacker News.

Fuente: The Hacker News

Compartir

WhatsApp X Telegram Email