Boletín diario · 13 de julio de 2026
Ola de falhas críticas en plugins de WordPress y SAP NetWeaver sin explotación activa confirmada
Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — tranquilo
El 13 de julio de 2026 registró 336 nuevas vulnerabilidades, 42 de ellas críticas, pero sin explotación activa confirmada ni exploits armados conocidos, lo que configura un escenario calmo desde el punto de vista operacional inmediato. El lote más llamativo concentra fallas críticas en plugins de WordPress —incluyendo inyección de código remoto con CVSS 10.0— y una vulnerabilidad de corrupción de memoria en SAP NetWeaver ABAP que amenaza entornos empresariales de gran escala. La ausencia de weaponización no elimina la urgencia de parchear: con scores tan altos y vectores tan directos, el margen hasta la primera explotación puede ser muy corto.
Resumen del día
- Dos CVEs con CVSS 10.0 en plugins de WordPress permiten ejecución de código remoto sin autenticación elevada.
- SAP NetWeaver ABAP afectado por corrupción de memoria con impacto alto en confidencialidad, integridad y disponibilidad.
- Cinco fallos de deserialización (CVSS 9.8) en temas y plugins de WordPress habilitan inyección de objetos.
- Sin explotación activa confirmada (KEV), pero la densidad de críticos exige priorizar parches de inmediato.
Destacados críticos
1
Inyección de código remoto (CVSS 10.0) en el plugin Realtyna Organic IDX hasta la versión 5.2.0; un atacante puede incluir código arbitrario de forma remota, lo que representa control total del servidor WordPress afectado.
2
Carga de archivos sin restricción de tipo en Aimogen Pro (≤ 2.8.3) con CVSS 10.0; permite subir archivos maliciosos ejecutables y comprometer completamente el entorno del servidor web.
3
Path traversal crítico (CVSS 9.9) en SureDash de Brainstorm Force hasta la versión 1.8.0; un atacante puede salir del directorio permitido y acceder o manipular archivos sensibles del sistema de ficheros.
4
Carga de archivos peligrosos en WoowBot Pro Max (≤ 14.1.7) con CVSS 9.9; la ausencia de validación del tipo de archivo permite la ejecución de código malicioso en el servidor que aloja el plugin.
5
Corrupción de memoria por errores lógicos en la gestión de memoria de SAP NetWeaver AS ABAP; puede derivar en acceso no autorizado a datos, modificación de información o indisponibilidad del sistema, afectando entornos ERP críticos.
6
Deserialización de datos no confiables en Directorist (≤ 8.8.2) con CVSS 9.8; la inyección de objetos puede escalar hasta ejecución de código arbitrario dependiendo de las clases disponibles en el entorno PHP.
7
Fallo de deserialización (CVSS 9.8) en el tema Grand Photography de ThemeGoods hasta la versión 5.7.8; permite inyección de objetos PHP con potencial impacto de ejecución remota de código en sitios que usen este tema.
8
Deserialización insegura en RT-Theme 18 Extensions (≤ 2.5) con CVSS 9.8; la inyección de objetos habilita cadenas de ataque que pueden comprometer la integridad del sitio y del servidor subyacente.
9
Vulnerabilidad de deserialización en el tema 777 de axiomthemes (≤ 1.13.0) con CVSS 9.8; un atacante autenticado o anónimo según la superficie expuesta puede inyectar objetos y potencialmente ejecutar código arbitrario.
10
Deserialización de datos no confiables en Kirki de Themeum (≤ 6.0.12) con CVSS 9.8; la inyección de objetos en este popular framework de personalización de temas amplía la superficie de ataque a una base de instalaciones muy extensa.
Ransomware del día
Recientemente el grupo lockbit5 reclamó víctimas brasileñas que incluyen santoinacio-rio.com.br y lbreng.com.br (servicios empresariales) y saude.mt.gov.br (sector público del estado de Mato Grosso), evidenciando que infraestructura gubernamental y de servicios sigue siendo blanco prioritario. El grupo Deadlock, por su parte, atacó a Werken Química Brasil S.A. y Bombas Ideal (manufactura) y Direção Estacionamentos S.A. (servicios al consumidor). En los últimos 30 días, lockbit3, ransomhub y lockbit5 encabezan la actividad global con decenas de víctimas, muchas de ellas en Brasil.
santoinacio-rio.com.br BRlockbit5 · Business Services
lbreng.com.br BRlockbit5 · Business Services
saude.mt.gov.br BRlockbit5 · Public Sector
Werken Química Brasil S.A. BRDeadlock · Manufacturing
Bombas Ideal BRDeadlock · Manufacturing
Direção Estacionamentos S.A. BRDeadlock · Consumer Services
lockbit3 39ransomhub 35lockbit5 29thegentlemen 208base 20arcusmedia 19
Grupos y APTs activos
Entre los actores de amenaza monitoreados destacan apt73, blackshadow (origen iraní), CopyKittens (también de origen iraní), coinbasecartel, dragonforce y againstthewest, todos con actividad registrada aunque sin víctimas confirmadas en el período inmediato. La presencia simultánea de grupos iraníes como blackshadow y CopyKittens sugiere mantenimiento de capacidades ofensivas activas que podrían materializarse en campañas en cualquier momento.
Foco Brasil
Brasil concentra una actividad ransomware especialmente intensa en los últimos 30 días, con víctimas en sectores tan diversos como salud pública, manufactura, tecnología y servicios al consumidor. Además de los ataques de lockbit5 y Deadlock, se identificaron víctimas adicionales como S.J. Louis (grupo qilin) y tecnocurva.com.br en el sector tecnológico (incransom), lo que confirma que el país sigue siendo uno de los objetivos prioritarios de múltiples grupos de ransomware activos a nivel global.
santoinacio-rio.com.brlockbit5 · Business Services
saude.mt.gov.brlockbit5 · Public Sector
lbreng.com.brlockbit5 · Business Services
Direção Estacionamentos S.A.Deadlock · Consumer Services
Bombas IdealDeadlock · Manufacturing
Werken Química Brasil S.A.Deadlock · Manufacturing
S.J. Louisqilin
tecnocurva.com.brincransom · Technology
Recomendación del día: Priorice la aplicación inmediata de parches en todos los plugins y temas de WordPress afectados, especialmente los que exponen CVSS 10.0, y evalúe mitigaciones compensatorias en instancias de SAP NetWeaver ABAP hasta contar con el parche oficial disponible.
Ante un día con tantos críticos publicados simultáneamente, es fundamental validar proactivamente qué componentes de la propia superficie de ataque están expuestos antes de que alguno de estos fallos sea armado.Cada CVE de arriba es una puerta posible — descubre cuáles están abiertas en tu entorno con un diagnóstico gratuito de superficie de ataque.Conoce el Agente de Pentest Autónomo con IA →