Boletín diario · 8 de julio de 2026

WordPress y CoreWCF lideran el día: explotación activa detectada antes del CISA y CVSS 10.0 sin parche previo

Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — atención1 vista(s) antes que CISA

El 8 de julio de 2026 registra un panorama de ATENCIÓN sostenida: aunque no se confirmaron exploits listos para usar ni entradas KEV del CISA, el plugin Blocksy Companion para WordPress ya fue observado bajo explotación activa por VulnCheck antes de cualquier alerta oficial, lo que adelanta el reloj de respuesta para quienes lo usen. A esto se suma una falla con CVSS 10.0 en CoreWCF que permite suplantación de identidad sin autenticación, entre otras seis vulnerabilidades críticas publicadas el mismo día.

Resumen del día
  • Blocksy Companion (WordPress) bajo explotación activa detectada por VulnCheck antes del CISA — subida arbitraria de archivos sin autenticación.
  • CoreWCF recibe CVSS 10.0: validación defectuosa de tokens SAML permite a un atacante remoto suplantar cualquier principal.
  • WP Learn Manager y Eventer (WordPress) permiten a atacantes no autenticados instalar plugins arbitrarios o restablecer contraseñas.
  • Tres víctimas brasileñas de ransomware confirmadas recientemente: qilin, incransom y Doommageddon activos en el país.
18
críticas
1
En explotación activa
1
Antes que CISA
0
Arma lista
Destacados críticos
1
CVE-2026-58480◆ VulnCheckCVSS 9.2afecta Blocksy Companion
El plugin Blocksy Companion Pro (antes de 2.1.47) permite subida arbitraria de archivos ejecutables sin autenticación al evadir la validación de extensiones mediante doble extensión en el check strpos(). VulnCheck detectó explotación activa antes de cualquier alerta del CISA, lo que significa que atacantes ya están aprovechando la falla en producción — actualizar es urgente.
2
CVE-2026-54782CVSS 10afecta CoreWCF
CoreWCF (antes de 1.8.1 y 1.9.1) no valida correctamente la firma ni la clave del emisor en tokens SAML 1.1 y 2.0 cuando se usa IdentityConfiguration con bindings federados, permitiendo a un atacante remoto no autenticado suplantar cualquier identidad confiada al STS. Con CVSS 10.0, esta falla es el riesgo de mayor severidad del día y afecta entornos corporativos .NET que dependan de federación de identidad.
3
CVE-2026-12153CVSS 9.8afecta WP Learn Manager
El plugin WP Learn Manager (hasta 1.1.8) omite la verificación de autorización en varias acciones, permitiendo que cualquier visitante no autenticado instale y active plugins arbitrarios desde el repositorio oficial de WordPress. Esto puede convertirse en una puerta de entrada para código malicioso si se instala un plugin comprometido o de nombre similar a uno legítimo.
4
CVE-2026-9695CVSS 9.8afecta DELMIA Apriso
Una falla de autenticación incorrecta en DELMIA Apriso (versiones 2020 a 2026) permite a un atacante obtener acceso privilegiado al servidor sin credenciales válidas. Al tratarse de una plataforma de gestión de operaciones de manufactura, su compromiso puede tener impacto directo en entornos OT/ICS.
5
CVE-2026-9701CVSS 9.8afecta Eventer
El plugin Eventer para WordPress (hasta 4.4.2) almacena en texto plano la clave de restablecimiento de contraseña en la tabla wp_usermeta, lo que permite a cualquier atacante con acceso a la base de datos (o a través de otra falla) tomar el control de cualquier cuenta. El mecanismo de reset personalizado agrava la superficie de ataque respecto al flujo nativo de WordPress.
6
CVE-2026-44024CVSS 9.8afecta fluentd
Fluentd (antes de 1.19.3) permite la construcción dinámica de rutas de archivo usando el marcador ${tag}, y la validación insuficiente de ese valor habilita ataques de path traversal mediante etiquetas maliciosas. Un atacante que controle la fuente de eventos puede escribir archivos en ubicaciones arbitrarias del servidor, con potencial para escalada o persistencia.
7
CVE-2026-8307CVSS 9.8afecta Mediküm Web
Mediküm Web, de Webbeyaz, presenta una inyección SQL clásica sin restricción de versión afectada, y el proveedor confirmó que el producto ya no tiene soporte. Sin parche disponible ni mantenimiento futuro, cualquier instancia en producción debe considerarse un riesgo permanente y candidata a desactivación inmediata.
8
CVE-2026-15062CVSS 9.6afecta Snowpark Python SDK
El SDK de Snowpark Python (antes de 1.53.0) es vulnerable a inyección SQL a través de nombres de columnas en bases de datos fuente al usar la API DataFrameReader.dbapi(), permitiendo a usuarios autenticados de bajo privilegio ejecutar SQL fuera de su alcance autorizado. El impacto es escalada de privilegios dentro del entorno Snowflake.
9
CVE-2026-47646CVSS 9.3afecta Dynamics 365 Customer Voice
Dynamics 365 Customer Voice presenta una vulnerabilidad de XSS que permite a un atacante no autenticado realizar suplantación (spoofing) a través de la red. En plataformas de encuestas y experiencia del cliente, este tipo de falla puede usarse para engañar a usuarios finales o capturar sesiones.
10
CVE-2026-54527CVSS 9.3afecta jupyterlab-git
JupyterLab Git (de 0.30.0b3 a antes de 0.54.0) inyecta nombres de archivo de Git directamente en innerHTML al renderizar archivos renombrados en el historial de commits, permitiendo que un nombre de archivo especialmente construido ejecute JavaScript arbitrario cuando la víctima visualiza el diff. El vector es especialmente peligroso en entornos colaborativos de ciencia de datos donde los repositorios pueden ser compartidos por múltiples usuarios.
Ransomware del día

En los últimos días se confirmaron tres nuevas víctimas brasileñas de ransomware: S.J. Louis fue atacada por el grupo qilin; tecnocurva.com.br, del sector tecnológico, fue comprometida por incransom; y Francisco Imóveis, del sector de servicios al consumidor, fue reclamada por Doommageddon. Entre los grupos más activos en los últimos 30 días destacan lockbit3, ransomhub y lockbit5, todos con presencia significativa en Brasil.

S.J. Louis BRqilin
tecnocurva.com.br BRincransom · Technology
Francisco Imóveis BRDoommageddon · Consumer Services
lockbit3 39ransomhub 35lockbit5 26thegentlemen 208base 20arcusmedia 19
Grupos y APTs activos

Entre los actores rastreados recientemente se encuentran againstthewest, apt73, blackshadow (de origen iraní), dragonforce, fulcrumsec y coinbasecartel, todos sin víctimas públicamente confirmadas en este momento pero activos o actualizados en los registros de inteligencia. La presencia de apt73 es relevante dado que fue vinculado a una víctima del sector tecnológico en Brasil (flazio.com) en el período reciente.

Foco Brasil

Brasil concentra una actividad de amenazas notable en el período reciente, con víctimas en sectores diversos: manufactura (redeplastrs.com.br, comprometida por Blackfield), servicios empresariales (carvalima.com.br y Service IT, por incransom y worldleaks respectivamente), tecnología (tecnocurva.com.br e flazio.com) y servicios al consumidor (Francisco Imóveis). La diversidad de grupos activos — qilin, incransom, Doommageddon, Blackfield, worldleaks y tambasa.com — indica que Brasil sigue siendo un objetivo prioritario para múltiples operadores de ransomware simultáneamente.

S.J. Louisqilin
tecnocurva.com.brincransom · Technology
Francisco ImóveisDoommageddon · Consumer Services
redeplastrs.com.brBlackfield · Manufacturing
flazio.comapt73 · Technology
Service ITworldleaks · Business Services
tambasa.comincransom
carvalima.com.brincransom · Business Services
Recomendación del día: Priorizar de inmediato la actualización de Blocksy Companion Pro a 2.1.47 o superior y de CoreWCF a 1.8.1/1.9.1, dado que ya hay explotación activa confirmada y CVSS máximo respectivamente. Revisar también la presencia de WP Learn Manager, Eventer y JupyterLab Git en entornos productivos y aplicar los parches disponibles antes de exponer estas superficies a usuarios no confiables.
Ante un día con explotación activa ya en curso y múltiples críticas publicadas simultáneamente, es el momento de validar si estas tecnologías están presentes en la propia superficie de ataque antes de que un atacante lo descubra primero.Saber que la falla existe es la mitad; la otra mitad es saber si te afecta. Empieza con una prueba de exposición sin costo inicial.Conoce el Agente de Pentest Autónomo con IA →
Boletines anteriores
6 de agosto de 2026Alerta máximo: 10 CVEs con explotación activa y WordPress, SharePoint y SonicWall entre los afectados5 de agosto de 2026Día calmo con 45 CVEs críticos publicados y oleada de ransomware en Brasil4 de agosto de 2026Día tranquilo con 9 CVEs críticos nuevos: RCE sin autenticación lidera la lista de riesgos3 de agosto de 2026Adobe Campaign Classic y WAPT Server concentran las CVE más críticas del día en una jornada sin explotación activa2 de agosto de 2026Bouncy Castle acumula cinco CVEs críticos en un día de baja intensidad operativa1 de agosto de 2026Día calmo con 15 vulnerabilidades críticas: WordPress, FreeRDP y autenticación bajo la lupa31 de julio de 2026Día calmo en exploits activos, pero diez vulnerabilidades críticas exigen atención inmediata30 de julio de 2026Día calmo pero con 32 vulnerabilidades críticas: Azure Cosmos DB, Plesk, Langflow e IBM HMC lideran los hallazgos29 de julio de 2026Cisco FMC en explotación activa y cadena crítica en Joomla Gridbox dominan la jornada28 de julio de 2026Día tranquilo en CVEs pero con oleada de ransomware crítica en Brasil: 10 vulnerabilidades críticas a monitorear27 de julio de 2026VeloCloud Orchestrator bajo explotación activa: CVSS 10.0 y múltiples críticas amenazan infraestructura corporativa26 de julio de 2026Jornada calma en vulnerabilidades, pero Brasil concentra actividad ransomware intensa25 de julio de 2026Día tranquilo en CVEs, pero Brasil acumula víctimas de ransomware en energía y salud24 de julio de 2026Día tranquilo pero cargado: cinco CVEs con CVSS 10.0/9.8 en Azure, Eclipse y sistemas industriales sin explotación activa confirmadaver archivo completo →