Sigue la cobertura, explicaciones e historias tecnológicas relacionadas.
Los atacantes explotan vulnerabilidades de XSS almacenado en los complementos Ninja Forms y WPC Product Bundles for WooCommerce para implantar puertas traseras y crear cuentas de administrador ocultas. Se recomienda actualizar a las versiones 3.15.4 o posteriores de Ninja Forms y 8.6.7 o posteriores de WPC Product Bundles, además de revisar los sitios que podrían haber sido comprometidos.
Los atacantes han comenzado a explotar la vulnerabilidad CVE-2026-87902 en WordPress para escribir archivos PHP en el disco y ejecutar comandos de shell al acceder a ellos, horas después de la publicación del parche. Los administradores de sitios deben actualizar a la versión 7.1.2 y revisar los registros de inmediato.
Investigadores revelaron detalles de una vulnerabilidad CSRF en el núcleo de WordPress que permite, sin necesidad de una cuenta del atacante, obligar a un sitio a instalar un tema y ejecutar código PHP, siempre que un administrador con sesión iniciada visite un enlace especialmente preparado. WordPress solucionó el problema en la versión 7.1.1, mientras que el exploit de prueba ya está disponible públicamente.