Boletín diario · 13 de julio de 2026

Ola de falhas críticas en plugins de WordPress y SAP NetWeaver sin explotación activa confirmada

Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — tranquilo

El 13 de julio de 2026 registró 336 nuevas vulnerabilidades, 42 de ellas críticas, pero sin explotación activa confirmada ni exploits armados conocidos, lo que configura un escenario calmo desde el punto de vista operacional inmediato. El lote más llamativo concentra fallas críticas en plugins de WordPress —incluyendo inyección de código remoto con CVSS 10.0— y una vulnerabilidad de corrupción de memoria en SAP NetWeaver ABAP que amenaza entornos empresariales de gran escala. La ausencia de weaponización no elimina la urgencia de parchear: con scores tan altos y vectores tan directos, el margen hasta la primera explotación puede ser muy corto.

Resumen del día
  • Dos CVEs con CVSS 10.0 en plugins de WordPress permiten ejecución de código remoto sin autenticación elevada.
  • SAP NetWeaver ABAP afectado por corrupción de memoria con impacto alto en confidencialidad, integridad y disponibilidad.
  • Cinco fallos de deserialización (CVSS 9.8) en temas y plugins de WordPress habilitan inyección de objetos.
  • Sin explotación activa confirmada (KEV), pero la densidad de críticos exige priorizar parches de inmediato.
42
críticas
0
En explotación activa
0
Antes que CISA
0
Arma lista
Destacados críticos
1
CVE-2026-57811CVSS 10afecta Realtyna Organic IDX plugin
Inyección de código remoto (CVSS 10.0) en el plugin Realtyna Organic IDX hasta la versión 5.2.0; un atacante puede incluir código arbitrario de forma remota, lo que representa control total del servidor WordPress afectado.
2
CVE-2026-57719CVSS 10afecta Aimogen Pro
Carga de archivos sin restricción de tipo en Aimogen Pro (≤ 2.8.3) con CVSS 10.0; permite subir archivos maliciosos ejecutables y comprometer completamente el entorno del servidor web.
3
CVE-2026-57401CVSS 9.9afecta SureDash
Path traversal crítico (CVSS 9.9) en SureDash de Brainstorm Force hasta la versión 1.8.0; un atacante puede salir del directorio permitido y acceder o manipular archivos sensibles del sistema de ficheros.
4
CVE-2026-57710CVSS 9.9afecta WoowBot Pro Max
Carga de archivos peligrosos en WoowBot Pro Max (≤ 14.1.7) con CVSS 9.9; la ausencia de validación del tipo de archivo permite la ejecución de código malicioso en el servidor que aloja el plugin.
5
CVE-2026-44747CVSS 9.9afecta SAP NetWeaver Application Server ABAP
Corrupción de memoria por errores lógicos en la gestión de memoria de SAP NetWeaver AS ABAP; puede derivar en acceso no autorizado a datos, modificación de información o indisponibilidad del sistema, afectando entornos ERP críticos.
6
CVE-2026-59518CVSS 9.8afecta Directorist
Deserialización de datos no confiables en Directorist (≤ 8.8.2) con CVSS 9.8; la inyección de objetos puede escalar hasta ejecución de código arbitrario dependiendo de las clases disponibles en el entorno PHP.
7
CVE-2026-57770CVSS 9.8afecta Grand Photography
Fallo de deserialización (CVSS 9.8) en el tema Grand Photography de ThemeGoods hasta la versión 5.7.8; permite inyección de objetos PHP con potencial impacto de ejecución remota de código en sitios que usen este tema.
8
CVE-2026-57744CVSS 9.8afecta RT-Theme 18 | Extensions
Deserialización insegura en RT-Theme 18 Extensions (≤ 2.5) con CVSS 9.8; la inyección de objetos habilita cadenas de ataque que pueden comprometer la integridad del sitio y del servidor subyacente.
9
CVE-2026-57738CVSS 9.8afecta 777
Vulnerabilidad de deserialización en el tema 777 de axiomthemes (≤ 1.13.0) con CVSS 9.8; un atacante autenticado o anónimo según la superficie expuesta puede inyectar objetos y potencialmente ejecutar código arbitrario.
10
CVE-2026-57724CVSS 9.8afecta Kirki
Deserialización de datos no confiables en Kirki de Themeum (≤ 6.0.12) con CVSS 9.8; la inyección de objetos en este popular framework de personalización de temas amplía la superficie de ataque a una base de instalaciones muy extensa.
Ransomware del día

Recientemente el grupo lockbit5 reclamó víctimas brasileñas que incluyen santoinacio-rio.com.br y lbreng.com.br (servicios empresariales) y saude.mt.gov.br (sector público del estado de Mato Grosso), evidenciando que infraestructura gubernamental y de servicios sigue siendo blanco prioritario. El grupo Deadlock, por su parte, atacó a Werken Química Brasil S.A. y Bombas Ideal (manufactura) y Direção Estacionamentos S.A. (servicios al consumidor). En los últimos 30 días, lockbit3, ransomhub y lockbit5 encabezan la actividad global con decenas de víctimas, muchas de ellas en Brasil.

santoinacio-rio.com.br BRlockbit5 · Business Services
lbreng.com.br BRlockbit5 · Business Services
saude.mt.gov.br BRlockbit5 · Public Sector
Werken Química Brasil S.A. BRDeadlock · Manufacturing
Bombas Ideal BRDeadlock · Manufacturing
Direção Estacionamentos S.A. BRDeadlock · Consumer Services
lockbit3 39ransomhub 35lockbit5 29thegentlemen 208base 20arcusmedia 19
Grupos y APTs activos

Entre los actores de amenaza monitoreados destacan apt73, blackshadow (origen iraní), CopyKittens (también de origen iraní), coinbasecartel, dragonforce y againstthewest, todos con actividad registrada aunque sin víctimas confirmadas en el período inmediato. La presencia simultánea de grupos iraníes como blackshadow y CopyKittens sugiere mantenimiento de capacidades ofensivas activas que podrían materializarse en campañas en cualquier momento.

Foco Brasil

Brasil concentra una actividad ransomware especialmente intensa en los últimos 30 días, con víctimas en sectores tan diversos como salud pública, manufactura, tecnología y servicios al consumidor. Además de los ataques de lockbit5 y Deadlock, se identificaron víctimas adicionales como S.J. Louis (grupo qilin) y tecnocurva.com.br en el sector tecnológico (incransom), lo que confirma que el país sigue siendo uno de los objetivos prioritarios de múltiples grupos de ransomware activos a nivel global.

santoinacio-rio.com.brlockbit5 · Business Services
saude.mt.gov.brlockbit5 · Public Sector
lbreng.com.brlockbit5 · Business Services
Direção Estacionamentos S.A.Deadlock · Consumer Services
Bombas IdealDeadlock · Manufacturing
Werken Química Brasil S.A.Deadlock · Manufacturing
S.J. Louisqilin
tecnocurva.com.brincransom · Technology
Recomendación del día: Priorice la aplicación inmediata de parches en todos los plugins y temas de WordPress afectados, especialmente los que exponen CVSS 10.0, y evalúe mitigaciones compensatorias en instancias de SAP NetWeaver ABAP hasta contar con el parche oficial disponible.
Ante un día con tantos críticos publicados simultáneamente, es fundamental validar proactivamente qué componentes de la propia superficie de ataque están expuestos antes de que alguno de estos fallos sea armado.Cada CVE de arriba es una puerta posible — descubre cuáles están abiertas en tu entorno con un diagnóstico gratuito de superficie de ataque.Conoce el Agente de Pentest Autónomo con IA →
Boletines anteriores
6 de agosto de 2026Alerta máximo: 10 CVEs con explotación activa y WordPress, SharePoint y SonicWall entre los afectados5 de agosto de 2026Día calmo con 45 CVEs críticos publicados y oleada de ransomware en Brasil4 de agosto de 2026Día tranquilo con 9 CVEs críticos nuevos: RCE sin autenticación lidera la lista de riesgos3 de agosto de 2026Adobe Campaign Classic y WAPT Server concentran las CVE más críticas del día en una jornada sin explotación activa2 de agosto de 2026Bouncy Castle acumula cinco CVEs críticos en un día de baja intensidad operativa1 de agosto de 2026Día calmo con 15 vulnerabilidades críticas: WordPress, FreeRDP y autenticación bajo la lupa31 de julio de 2026Día calmo en exploits activos, pero diez vulnerabilidades críticas exigen atención inmediata30 de julio de 2026Día calmo pero con 32 vulnerabilidades críticas: Azure Cosmos DB, Plesk, Langflow e IBM HMC lideran los hallazgos29 de julio de 2026Cisco FMC en explotación activa y cadena crítica en Joomla Gridbox dominan la jornada28 de julio de 2026Día tranquilo en CVEs pero con oleada de ransomware crítica en Brasil: 10 vulnerabilidades críticas a monitorear27 de julio de 2026VeloCloud Orchestrator bajo explotación activa: CVSS 10.0 y múltiples críticas amenazan infraestructura corporativa26 de julio de 2026Jornada calma en vulnerabilidades, pero Brasil concentra actividad ransomware intensa25 de julio de 2026Día tranquilo en CVEs, pero Brasil acumula víctimas de ransomware en energía y salud24 de julio de 2026Día tranquilo pero cargado: cinco CVEs con CVSS 10.0/9.8 en Azure, Eclipse y sistemas industriales sin explotación activa confirmadaver archivo completo →