Boletín diario · 8 de julio de 2026
WordPress y CoreWCF lideran el día: explotación activa detectada antes del CISA y CVSS 10.0 sin parche previo
Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — atención1 vista(s) antes que CISA
El 8 de julio de 2026 registra un panorama de ATENCIÓN sostenida: aunque no se confirmaron exploits listos para usar ni entradas KEV del CISA, el plugin Blocksy Companion para WordPress ya fue observado bajo explotación activa por VulnCheck antes de cualquier alerta oficial, lo que adelanta el reloj de respuesta para quienes lo usen. A esto se suma una falla con CVSS 10.0 en CoreWCF que permite suplantación de identidad sin autenticación, entre otras seis vulnerabilidades críticas publicadas el mismo día.
Resumen del día
- Blocksy Companion (WordPress) bajo explotación activa detectada por VulnCheck antes del CISA — subida arbitraria de archivos sin autenticación.
- CoreWCF recibe CVSS 10.0: validación defectuosa de tokens SAML permite a un atacante remoto suplantar cualquier principal.
- WP Learn Manager y Eventer (WordPress) permiten a atacantes no autenticados instalar plugins arbitrarios o restablecer contraseñas.
- Tres víctimas brasileñas de ransomware confirmadas recientemente: qilin, incransom y Doommageddon activos en el país.
Destacados críticos
1
El plugin Blocksy Companion Pro (antes de 2.1.47) permite subida arbitraria de archivos ejecutables sin autenticación al evadir la validación de extensiones mediante doble extensión en el check strpos(). VulnCheck detectó explotación activa antes de cualquier alerta del CISA, lo que significa que atacantes ya están aprovechando la falla en producción — actualizar es urgente.
2
CoreWCF (antes de 1.8.1 y 1.9.1) no valida correctamente la firma ni la clave del emisor en tokens SAML 1.1 y 2.0 cuando se usa IdentityConfiguration con bindings federados, permitiendo a un atacante remoto no autenticado suplantar cualquier identidad confiada al STS. Con CVSS 10.0, esta falla es el riesgo de mayor severidad del día y afecta entornos corporativos .NET que dependan de federación de identidad.
3
El plugin WP Learn Manager (hasta 1.1.8) omite la verificación de autorización en varias acciones, permitiendo que cualquier visitante no autenticado instale y active plugins arbitrarios desde el repositorio oficial de WordPress. Esto puede convertirse en una puerta de entrada para código malicioso si se instala un plugin comprometido o de nombre similar a uno legítimo.
4
Una falla de autenticación incorrecta en DELMIA Apriso (versiones 2020 a 2026) permite a un atacante obtener acceso privilegiado al servidor sin credenciales válidas. Al tratarse de una plataforma de gestión de operaciones de manufactura, su compromiso puede tener impacto directo en entornos OT/ICS.
5
El plugin Eventer para WordPress (hasta 4.4.2) almacena en texto plano la clave de restablecimiento de contraseña en la tabla wp_usermeta, lo que permite a cualquier atacante con acceso a la base de datos (o a través de otra falla) tomar el control de cualquier cuenta. El mecanismo de reset personalizado agrava la superficie de ataque respecto al flujo nativo de WordPress.
6
Fluentd (antes de 1.19.3) permite la construcción dinámica de rutas de archivo usando el marcador ${tag}, y la validación insuficiente de ese valor habilita ataques de path traversal mediante etiquetas maliciosas. Un atacante que controle la fuente de eventos puede escribir archivos en ubicaciones arbitrarias del servidor, con potencial para escalada o persistencia.
7
Mediküm Web, de Webbeyaz, presenta una inyección SQL clásica sin restricción de versión afectada, y el proveedor confirmó que el producto ya no tiene soporte. Sin parche disponible ni mantenimiento futuro, cualquier instancia en producción debe considerarse un riesgo permanente y candidata a desactivación inmediata.
8
El SDK de Snowpark Python (antes de 1.53.0) es vulnerable a inyección SQL a través de nombres de columnas en bases de datos fuente al usar la API DataFrameReader.dbapi(), permitiendo a usuarios autenticados de bajo privilegio ejecutar SQL fuera de su alcance autorizado. El impacto es escalada de privilegios dentro del entorno Snowflake.
9
Dynamics 365 Customer Voice presenta una vulnerabilidad de XSS que permite a un atacante no autenticado realizar suplantación (spoofing) a través de la red. En plataformas de encuestas y experiencia del cliente, este tipo de falla puede usarse para engañar a usuarios finales o capturar sesiones.
10
JupyterLab Git (de 0.30.0b3 a antes de 0.54.0) inyecta nombres de archivo de Git directamente en innerHTML al renderizar archivos renombrados en el historial de commits, permitiendo que un nombre de archivo especialmente construido ejecute JavaScript arbitrario cuando la víctima visualiza el diff. El vector es especialmente peligroso en entornos colaborativos de ciencia de datos donde los repositorios pueden ser compartidos por múltiples usuarios.
Ransomware del día
En los últimos días se confirmaron tres nuevas víctimas brasileñas de ransomware: S.J. Louis fue atacada por el grupo qilin; tecnocurva.com.br, del sector tecnológico, fue comprometida por incransom; y Francisco Imóveis, del sector de servicios al consumidor, fue reclamada por Doommageddon. Entre los grupos más activos en los últimos 30 días destacan lockbit3, ransomhub y lockbit5, todos con presencia significativa en Brasil.
S.J. Louis BRqilin
tecnocurva.com.br BRincransom · Technology
Francisco Imóveis BRDoommageddon · Consumer Services
lockbit3 39ransomhub 35lockbit5 26thegentlemen 208base 20arcusmedia 19
Grupos y APTs activos
Entre los actores rastreados recientemente se encuentran againstthewest, apt73, blackshadow (de origen iraní), dragonforce, fulcrumsec y coinbasecartel, todos sin víctimas públicamente confirmadas en este momento pero activos o actualizados en los registros de inteligencia. La presencia de apt73 es relevante dado que fue vinculado a una víctima del sector tecnológico en Brasil (flazio.com) en el período reciente.
Foco Brasil
Brasil concentra una actividad de amenazas notable en el período reciente, con víctimas en sectores diversos: manufactura (redeplastrs.com.br, comprometida por Blackfield), servicios empresariales (carvalima.com.br y Service IT, por incransom y worldleaks respectivamente), tecnología (tecnocurva.com.br e flazio.com) y servicios al consumidor (Francisco Imóveis). La diversidad de grupos activos — qilin, incransom, Doommageddon, Blackfield, worldleaks y tambasa.com — indica que Brasil sigue siendo un objetivo prioritario para múltiples operadores de ransomware simultáneamente.
S.J. Louisqilin
tecnocurva.com.brincransom · Technology
Francisco ImóveisDoommageddon · Consumer Services
redeplastrs.com.brBlackfield · Manufacturing
flazio.comapt73 · Technology
Service ITworldleaks · Business Services
tambasa.comincransom
carvalima.com.brincransom · Business Services
Recomendación del día: Priorizar de inmediato la actualización de Blocksy Companion Pro a 2.1.47 o superior y de CoreWCF a 1.8.1/1.9.1, dado que ya hay explotación activa confirmada y CVSS máximo respectivamente. Revisar también la presencia de WP Learn Manager, Eventer y JupyterLab Git en entornos productivos y aplicar los parches disponibles antes de exponer estas superficies a usuarios no confiables.
Ante un día con explotación activa ya en curso y múltiples críticas publicadas simultáneamente, es el momento de validar si estas tecnologías están presentes en la propia superficie de ataque antes de que un atacante lo descubra primero.Saber que la falla existe es la mitad; la otra mitad es saber si te afecta. Empieza con una prueba de exposición sin costo inicial.Conoce el Agente de Pentest Autónomo con IA →