Los atacantes han comenzado a explotar dos vulnerabilidades críticas en WordPress que, cuando se combinan, permiten la ejecución remota de código (RCE) no autenticado y el compromiso total de los sitios web vulnerables. Las dos fallas de seguridad, rastreadas como CVE-2026-63030 y CVE-2026-60137, tienen nombres en código wp2shell. «En lasSeguir leyendo

Swati Khandelwal17 de julio de 2026Vulnerabilidad/Seguridad Web Una solicitud HTTP anónima puede ejecutar código en un sitio de WordPress. El error está en el núcleo, por lo que se puede explotar una instalación simple sin complementos. Todos los sitios 6.9 y 7.0 estuvieron dentro del alcance hasta el viernes, cuandoSeguir leyendo

Un equipo de cibercrimen dejó uno de sus propios servidores abierto en Internet durante tres semanas y expuso el funcionamiento interno de la operación: las herramientas de piratería, los registros de actividad y las listas de objetivos que nombran a más de 1,4 millones de sitios web. En realidad, muchosSeguir leyendo

Ravie Lakshmanan22 de junio de 2026Ataque a la cadena de suministro/malware Múltiples complementos de WordPress de Complemento en forma se vieron comprometidos en un ataque a la cadena de suministro después de que actores de amenazas desconocidos lograron alterar los canales de lanzamiento oficiales y empujar el código de puertaSeguir leyendo

Ravie Lakshmanan20 de junio de 2026Vulnerabilidad/Seguridad Web Los actores de amenazas están explotando una falla de seguridad recientemente reparada que afecta a Gravity SMTP, un complemento de WordPress que está instalado en alrededor de 100.000 sitios. La vulnerabilidad, rastreada como CVE-2026-4020 (Puntuación CVSS: 5,3), es una falla de divulgación deSeguir leyendo

Las autoridades policiales holandesas, junto con sus homólogas de Canadá Alemania y EE. UU. han interrumpido la infraestructura maliciosa asociada con SocGholish y han limpiado casi 15.000 sitios web infectados de WordPress. «Con estas acciones privamos a los ciberdelincuentes del acceso a sistemas informáticos infectados», Maikel Rollman, de la UnidadSeguir leyendo

Un atacante manipuló archivos JavaScript confiables utilizados por los sitios de WordPress que ejecutan EmpujarEngage, OptinMonstery ConfianzaPulseconvirtiendo esos archivos en una forma de ingresar a los sitios. Cuando un administrador del sitio iniciaba sesión mientras se cargaba el archivo, el código creaba una cuenta de administrador bajo el control delSeguir leyendo

Los actores de amenazas están explotando activamente una falla de seguridad crítica en Everest Forms Pro, un complemento de WordPress con alrededor de 4000 instalaciones activas, para ejecutar código arbitrario, lo que lleva a un compromiso completo del sitio. La vulnerabilidad en cuestión es CVE-2026-3300 (puntuación CVSS: 9,8), un errorSeguir leyendo