Se han revelado fallas de seguridad críticas en populares plugins y temas de WordPress, incluyendo WPMU DEV Dashboard, Avada, TranslatePress, Pods y GiveWP. Estas vulnerabilidades podrían permitir desde el bypass de autenticación y la toma de control de cuentas hasta la ejecución remota de código (RCE), representando un riesgo significativo para la seguridad de los sitios web que los utilizan.
Las fallas identificadas poseen puntuaciones CVSS de 9.8 a 10.0, lo que las clasifica como críticas. Destaca CVE-2026-82222 en el plugin GiveWP, con una puntuación CVSS de 10.0, que permite la ejecución de comandos arbitrarios en el servidor. Esta vulnerabilidad se origina en una inyección de objetos PHP que abusa de una función de “deserialización” insegura. Otras fallas críticas incluyen CVE-2026-18431 en el tema Avada, que permite escribir archivos arbitrarios y ejecutar código, y CVE-2026-76581 en WPMU DEV Dashboard, que facilita el bypass de autenticación y el acceso de administrador.
El alcance de estas vulnerabilidades afecta a todas las versiones de los componentes mencionados hasta ciertas versiones específicas. Por ejemplo, GiveWP es vulnerable hasta la versión 4.16.7.1, Avada hasta la 7.16 (con Fusion Builder hasta la 3.16), y WPMU DEV Dashboard hasta la 5.0.1. Las causas raíz comunes, según los análisis, incluyen la confianza en sanitizadores de serialización defectuosos, la deserialización de datos no confiables leídos de la base de datos y el despliegue de librerías de desarrollo en entornos de producción, que a menudo contienen “cadenas de gadgets” explotables para RCE.
Para mitigar estos riesgos, es imperativo que los administradores de sitios web de WordPress identifiquen si utilizan alguno de los plugins o temas afectados y actualicen a las versiones más recientes disponibles de inmediato. La ausencia de un parche explícito en la noticia para versiones anteriores implica que las versiones superiores a las mencionadas contienen las correcciones. Es crucial implementar una estrategia de gestión de parches rigurosa y realizar copias de seguridad antes de cualquier actualización mayor.
Qué significa para tu empresa: La explotación de estas vulnerabilidades puede llevar a una toma de control completa del sitio, robo de datos sensibles o la inyección de malware. Una estrategia de seguridad gestionada por capas que incluya un WAF para aplicaciones puede proteger proactivamente contra ataques dirigidos a vulnerabilidades web, mientras que un SOC con monitoreo 24/7 es fundamental para detectar y responder rápidamente a cualquier actividad anómala, complementado con la protección de endpoints EDR/XDR para contener amenazas en el servidor.
Fuente original: The Hacker News — ver artículo →