Productos

WordPress

Sigue la cobertura, explicaciones e historias tecnológicas relacionadas.

Última cobertura

CN
Vulnerabilidades en los complementos Ninja Forms y WPC Product Bundles explotadas para vulnerar sitios de WordPress

Vulnerabilidades en los complementos Ninja Forms y WPC Product Bundles explotadas para vulnerar sitios de WordPress

Los atacantes explotan vulnerabilidades de XSS almacenado en los complementos Ninja Forms y WPC Product Bundles for WooCommerce para implantar puertas traseras y crear cuentas de administrador ocultas. Se recomienda actualizar a las versiones 3.15.4 o posteriores de Ninja Forms y 8.6.7 o posteriores de WPC Product Bundles, además de revisar los sitios que podrían haber sido comprometidos.

CN
Explotación activa de una vulnerabilidad crítica en WordPress permite ejecutar comandos de forma remota

Explotación activa de una vulnerabilidad crítica en WordPress permite ejecutar comandos de forma remota

Los atacantes han comenzado a explotar la vulnerabilidad CVE-2026-87902 en WordPress para escribir archivos PHP en el disco y ejecutar comandos de shell al acceder a ellos, horas después de la publicación del parche. Los administradores de sitios deben actualizar a la versión 7.1.2 y revisar los registros de inmediato.

CN
La vulnerabilidad Click2Shell en WordPress permite ejecutar PHP de forma remota al visitar un enlace un administrador

La vulnerabilidad Click2Shell en WordPress permite ejecutar PHP de forma remota al visitar un enlace un administrador

Investigadores revelaron detalles de una vulnerabilidad CSRF en el núcleo de WordPress que permite, sin necesidad de una cuenta del atacante, obligar a un sitio a instalar un tema y ejecutar código PHP, siempre que un administrador con sesión iniciada visite un enlace especialmente preparado. WordPress solucionó el problema en la versión 7.1.1, mientras que el exploit de prueba ya está disponible públicamente.

CN
El compromiso de la cadena de suministro de Brevo inyecta malware ClickFix en los sitios de los clientes

El compromiso de la cadena de suministro de Brevo inyecta malware ClickFix en los sitios de los clientes

Brevo confirmó que unos atacantes robaron una clave de API de su cuenta de Cloudflare y la utilizaron para modificar el contenido de sus sitios y los archivos JavaScript integrados en los sitios de los clientes, lo que provocó la distribución de páginas ClickFix y malware. La campaña incluyó la adición de una puerta trasera persistente a algunos sitios de WordPress, mientras que la empresa afirmó que la interfaz de la aplicación, los datos de los clientes y la infraestructura de entrega de correo no se vieron afectados.

CN
El hackeo del sitio del distribuidor del plugin Admin Menu Editor Pro implanta una puerta trasera en 1.500 sitios de WordPress

El hackeo del sitio del distribuidor del plugin Admin Menu Editor Pro implanta una puerta trasera en 1.500 sitios de WordPress

Un atacante distribuyó copias maliciosas del plugin Admin Menu Editor Pro después de hackear el sitio de su desarrollador, lo que provocó la instalación de cuentas de usuario ocultas y una shell web en al menos 1.500 sitios. Se cree que más de 230 clientes se vieron afectados, con la posibilidad de que la cifra aumente debido a otra versión comprometida.