Sigue la cobertura, explicaciones e historias tecnológicas relacionadas.
Los atacantes explotan vulnerabilidades de XSS almacenado en los complementos Ninja Forms y WPC Product Bundles for WooCommerce para implantar puertas traseras y crear cuentas de administrador ocultas. Se recomienda actualizar a las versiones 3.15.4 o posteriores de Ninja Forms y 8.6.7 o posteriores de WPC Product Bundles, además de revisar los sitios que podrían haber sido comprometidos.
Los atacantes han comenzado a explotar la vulnerabilidad CVE-2026-87902 en WordPress para escribir archivos PHP en el disco y ejecutar comandos de shell al acceder a ellos, horas después de la publicación del parche. Los administradores de sitios deben actualizar a la versión 7.1.2 y revisar los registros de inmediato.
Investigadores revelaron detalles de una vulnerabilidad CSRF en el núcleo de WordPress que permite, sin necesidad de una cuenta del atacante, obligar a un sitio a instalar un tema y ejecutar código PHP, siempre que un administrador con sesión iniciada visite un enlace especialmente preparado. WordPress solucionó el problema en la versión 7.1.1, mientras que el exploit de prueba ya está disponible públicamente.
Brevo confirmó que unos atacantes robaron una clave de API de su cuenta de Cloudflare y la utilizaron para modificar el contenido de sus sitios y los archivos JavaScript integrados en los sitios de los clientes, lo que provocó la distribución de páginas ClickFix y malware. La campaña incluyó la adición de una puerta trasera persistente a algunos sitios de WordPress, mientras que la empresa afirmó que la interfaz de la aplicación, los datos de los clientes y la infraestructura de entrega de correo no se vieron afectados.
Un atacante distribuyó copias maliciosas del plugin Admin Menu Editor Pro después de hackear el sitio de su desarrollador, lo que provocó la instalación de cuentas de usuario ocultas y una shell web en al menos 1.500 sitios. Se cree que más de 230 clientes se vieron afectados, con la posibilidad de que la cifra aumente debido a otra versión comprometida.