Introducción

Recientemente, se han revelado vulnerabilidades críticas en varios plugins y temas de WordPress, lo que podría permitir a atacantes no autenticados tomar el control de sitios web o ejecutar código de forma remota. Esta situación representa un riesgo significativo para los administradores de WordPress que utilizan estas herramientas.

Detalles de las Vulnerabilidades

Las fallas han sido identificadas por Wordfence y Patchstack, y afectan a plugins y temas como WPMU DEV Dashboard, Avada, TranslatePress, Pods y GiveWP. A continuación se detallan las vulnerabilidades más relevantes:

1. CVE-2026-76581 (CVSS: 9.8): Esta vulnerabilidad en el plugin WPMU DEV Dashboard permite a un atacante no autenticado obtener acceso de administrador en sitios que utilizan el Single-Sign On (SSO) de WPMU DEV, lo que puede llevar a la toma de control total del sitio. Afecta a todas las versiones hasta la 5.0.1.

2. CVE-2026-18431 (CVSS: 9.8): En el tema Avada, un fallo de escritura de archivo arbitrario permite a atacantes no autenticados escribir archivos controlados por ellos en el servidor, lo que puede ser explotado para ejecutar código PHP arbitrario y comprometer completamente el sitio. Afecta a todas las versiones hasta la 7.16.

3. CVE-2026-19632 (CVSS: 9.8): El plugin TranslatePress presenta una exposición de información sensible que permite a un atacante acceder a la URL de restablecimiento de contraseña del administrador, facilitando así la toma de control de la cuenta. Afecta a la versión 3.3.1 bajo ciertas condiciones.

4. CVE-2026-19598 (CVSS: 9.8): Un fallo de escalada de privilegios en el plugin Pods permite a un atacante no autenticado elevar sus privilegios a administrador o cambiar la contraseña de cualquier cuenta de usuario, incluyendo la del propietario del sitio. Afecta a todas las versiones hasta la 3.3.9.

5. CVE-2026-82222 (CVSS: 10.0): En el plugin GiveWP, se permite a un atacante ejecutar comandos arbitrarios en el servidor si hay al menos un formulario de donación publicado y un gateway de pago activo. Esta vulnerabilidad es crítica y afecta a versiones hasta la 4.16.7.1.

Análisis de las Causas

Según Patchstack, las causas raíz de estas vulnerabilidades son comunes y se deben a la confianza en sanitizadores de serialización que no filtran correctamente los objetos, y a la deserialización de datos que se consideran de confianza. Además, el uso de bibliotecas destinadas solo para desarrollo en producción contribuye a la creación de cadenas de gadgets que pueden ser explotadas.

Recomendaciones

Se recomienda a los administradores de WordPress que actualicen sus plugins y temas a las versiones más recientes para mitigar el riesgo. Además, se debe revisar la configuración de seguridad del sitio y considerar implementar medidas adicionales para proteger las cuentas de administrador y la información sensible.

La comunidad de WordPress debe permanecer alerta ante estas amenazas y actuar de manera proactiva para proteger sus sitios web contra posibles ataques.

Fuente

Ver noticia original