Boletín diario · 13 de julio de 2026

Ola de falhas críticas en plugins de WordPress y SAP NetWeaver sin explotación activa confirmada

Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — tranquilo

El 13 de julio de 2026 registró 336 nuevas vulnerabilidades, 42 de ellas críticas, pero sin explotación activa confirmada ni exploits armados conocidos, lo que configura un escenario calmo desde el punto de vista operacional inmediato. El lote más llamativo concentra fallas críticas en plugins de WordPress —incluyendo inyección de código remoto con CVSS 10.0— y una vulnerabilidad de corrupción de memoria en SAP NetWeaver ABAP que amenaza entornos empresariales de gran escala. La ausencia de weaponización no elimina la urgencia de parchear: con scores tan altos y vectores tan directos, el margen hasta la primera explotación puede ser muy corto.

Resumen del día
  • Dos CVEs con CVSS 10.0 en plugins de WordPress permiten ejecución de código remoto sin autenticación elevada.
  • SAP NetWeaver ABAP afectado por corrupción de memoria con impacto alto en confidencialidad, integridad y disponibilidad.
  • Cinco fallos de deserialización (CVSS 9.8) en temas y plugins de WordPress habilitan inyección de objetos.
  • Sin explotación activa confirmada (KEV), pero la densidad de críticos exige priorizar parches de inmediato.
42
críticas
0
En explotación activa
0
Antes que CISA
0
Arma lista
Destacados críticos
1
CVE-2026-57811CVSS 10afecta Realtyna Organic IDX plugin
Inyección de código remoto (CVSS 10.0) en el plugin Realtyna Organic IDX hasta la versión 5.2.0; un atacante puede incluir código arbitrario de forma remota, lo que representa control total del servidor WordPress afectado.
2
CVE-2026-57719CVSS 10afecta Aimogen Pro
Carga de archivos sin restricción de tipo en Aimogen Pro (≤ 2.8.3) con CVSS 10.0; permite subir archivos maliciosos ejecutables y comprometer completamente el entorno del servidor web.
3
CVE-2026-57401CVSS 9.9afecta SureDash
Path traversal crítico (CVSS 9.9) en SureDash de Brainstorm Force hasta la versión 1.8.0; un atacante puede salir del directorio permitido y acceder o manipular archivos sensibles del sistema de ficheros.
4
CVE-2026-57710CVSS 9.9afecta WoowBot Pro Max
Carga de archivos peligrosos en WoowBot Pro Max (≤ 14.1.7) con CVSS 9.9; la ausencia de validación del tipo de archivo permite la ejecución de código malicioso en el servidor que aloja el plugin.
5
CVE-2026-44747CVSS 9.9afecta SAP NetWeaver Application Server ABAP
Corrupción de memoria por errores lógicos en la gestión de memoria de SAP NetWeaver AS ABAP; puede derivar en acceso no autorizado a datos, modificación de información o indisponibilidad del sistema, afectando entornos ERP críticos.
6
CVE-2026-59518CVSS 9.8afecta Directorist
Deserialización de datos no confiables en Directorist (≤ 8.8.2) con CVSS 9.8; la inyección de objetos puede escalar hasta ejecución de código arbitrario dependiendo de las clases disponibles en el entorno PHP.
7
CVE-2026-57770CVSS 9.8afecta Grand Photography
Fallo de deserialización (CVSS 9.8) en el tema Grand Photography de ThemeGoods hasta la versión 5.7.8; permite inyección de objetos PHP con potencial impacto de ejecución remota de código en sitios que usen este tema.
8
CVE-2026-57744CVSS 9.8afecta RT-Theme 18 | Extensions
Deserialización insegura en RT-Theme 18 Extensions (≤ 2.5) con CVSS 9.8; la inyección de objetos habilita cadenas de ataque que pueden comprometer la integridad del sitio y del servidor subyacente.
9
CVE-2026-57738CVSS 9.8afecta 777
Vulnerabilidad de deserialización en el tema 777 de axiomthemes (≤ 1.13.0) con CVSS 9.8; un atacante autenticado o anónimo según la superficie expuesta puede inyectar objetos y potencialmente ejecutar código arbitrario.
10
CVE-2026-57724CVSS 9.8afecta Kirki
Deserialización de datos no confiables en Kirki de Themeum (≤ 6.0.12) con CVSS 9.8; la inyección de objetos en este popular framework de personalización de temas amplía la superficie de ataque a una base de instalaciones muy extensa.
Ransomware del día

Recientemente el grupo lockbit5 reclamó víctimas brasileñas que incluyen santoinacio-rio.com.br y lbreng.com.br (servicios empresariales) y saude.mt.gov.br (sector público del estado de Mato Grosso), evidenciando que infraestructura gubernamental y de servicios sigue siendo blanco prioritario. El grupo Deadlock, por su parte, atacó a Werken Química Brasil S.A. y Bombas Ideal (manufactura) y Direção Estacionamentos S.A. (servicios al consumidor). En los últimos 30 días, lockbit3, ransomhub y lockbit5 encabezan la actividad global con decenas de víctimas, muchas de ellas en Brasil.

santoinacio-rio.com.br BRlockbit5 · Business Services
lbreng.com.br BRlockbit5 · Business Services
saude.mt.gov.br BRlockbit5 · Public Sector
Werken Química Brasil S.A. BRDeadlock · Manufacturing
Bombas Ideal BRDeadlock · Manufacturing
Direção Estacionamentos S.A. BRDeadlock · Consumer Services
lockbit3 39ransomhub 35lockbit5 29thegentlemen 208base 20arcusmedia 19
Grupos y APTs activos

Entre los actores de amenaza monitoreados destacan apt73, blackshadow (origen iraní), CopyKittens (también de origen iraní), coinbasecartel, dragonforce y againstthewest, todos con actividad registrada aunque sin víctimas confirmadas en el período inmediato. La presencia simultánea de grupos iraníes como blackshadow y CopyKittens sugiere mantenimiento de capacidades ofensivas activas que podrían materializarse en campañas en cualquier momento.

Foco Brasil

Brasil concentra una actividad ransomware especialmente intensa en los últimos 30 días, con víctimas en sectores tan diversos como salud pública, manufactura, tecnología y servicios al consumidor. Además de los ataques de lockbit5 y Deadlock, se identificaron víctimas adicionales como S.J. Louis (grupo qilin) y tecnocurva.com.br en el sector tecnológico (incransom), lo que confirma que el país sigue siendo uno de los objetivos prioritarios de múltiples grupos de ransomware activos a nivel global.

santoinacio-rio.com.brlockbit5 · Business Services
saude.mt.gov.brlockbit5 · Public Sector
lbreng.com.brlockbit5 · Business Services
Direção Estacionamentos S.A.Deadlock · Consumer Services
Bombas IdealDeadlock · Manufacturing
Werken Química Brasil S.A.Deadlock · Manufacturing
S.J. Louisqilin
tecnocurva.com.brincransom · Technology
Recomendación del día: Priorice la aplicación inmediata de parches en todos los plugins y temas de WordPress afectados, especialmente los que exponen CVSS 10.0, y evalúe mitigaciones compensatorias en instancias de SAP NetWeaver ABAP hasta contar con el parche oficial disponible.
Ante un día con tantos críticos publicados simultáneamente, es fundamental validar proactivamente qué componentes de la propia superficie de ataque están expuestos antes de que alguno de estos fallos sea armado.Cada CVE de arriba es una puerta posible — descubre cuáles están abiertas en tu entorno con un diagnóstico gratuito de superficie de ataque.Conoce el Agente de Pentest Autónomo con IA →
Boletines anteriores
20 de septiembre de 2026Múltiples vulnerabilidades críticas en routers Netcore y REDCap dominan una jornada sin explotación activa confirmada19 de septiembre de 2026Día tranquilo en vulnerabilidades, pero Brasil concentra siete víctimas de ransomware recientes18 de septiembre de 2026Cinco CVEs bajo explotación activa y dos escapes de sandbox críticos marcan una jornada de alta atención17 de septiembre de 2026Siete CVEs críticos de Microsoft Azure y alerta temprana de VulnCheck en Acronis sacuden el panorama del 17 de septiembre16 de septiembre de 2026Avalanche crítica en Cisco: cuatro CVEs con CVSS 10.0 golpean Identity Services Engine el mismo día15 de septiembre de 2026Oracle patch masivo y explotación activa en Yonyou e Issabel elevan la alerta del 15 de septiembre14 de septiembre de 2026Cisco Secure Email bajo explotación activa mientras Apple, Apache y Cisco acumulan críticos el 14 de septiembre de 202613 de septiembre de 2026Día tranquilo con nueve fallas críticas en plugins WordPress, routers Totolink e IDM sin parche del fabricante12 de septiembre de 2026Múltiples plugins de WordPress con RCE crítico dominan un día sin explotación activa confirmada11 de septiembre de 2026GitLab con CVSS 10 bajo explotación activa y cuatro fallas críticas en Mistral Vibe acaparan la atención del día10 de septiembre de 2026Día calmo pero cargado: 56 críticas publicadas, con focos en WordPress, Plesk, Apache y Brasil bajo fuego ransomware9 de septiembre de 2026Tres CVEs con CVSS 10.0 y señales de explotación activa marcan una jornada de alta tensión8 de septiembre de 2026Windows, ScreenConnect y Adobe bajo fuego: dos CVE en explotación activa y un alerta anticipado de VulnCheck marcan la jornada7 de septiembre de 2026Día de parches críticos en SAP, Adobe y JetBrains sin explotación activa confirmadaver archivo completo →
Compartir