Boletín diario · 17 de julio de 2026
WordPress bajo explotación activa y cinco fallos críticos en Langflow elevan la alerta del día
Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — atención1 vista(s) antes que CISA
El 17 de julio de 2026 registra un veredito de ATENCIÓN: aunque no se confirmaron vulnerabilidades en el catálogo KEV del CISA, el VulnCheck detectó explotación activa de CVE-2026-63030 en WordPress antes de cualquier alerta oficial, con armamento producido el mismo día de la divulgación. El día sumó 228 nuevas CVE, 25 críticas, con IBM Langflow OSS concentrando cinco fallos de severidad 9.9 que exponen plataformas de IA a ejecución remota de código, escalada de privilegios y recorrido de rutas.
Resumen del día
- CVE-2026-63030 en WordPress ya tiene exploit funcional y explotación observada por VulnCheck antes que el CISA — parchear de inmediato.
- Cinco vulnerabilidades críticas (CVSS 9.9) en IBM Langflow OSS cubren RCE, escalada de privilegios, inyección de código y path traversal.
- Dos plugins de WordPress (Aimogen Pro y AI Copilot) permiten a atacantes no autenticados escalar a administrador o crear usuarios arbitrarios.
- LockBit 5 golpea Brasil con al menos 11 víctimas recientes en sectores de educación, manufactura, logística y servicios.
Destacados críticos
1
CVE-2026-63030◆ VulnCheckCVSS 9.8Exploit funcionalel mismo díaafecta WordPress Confusión de rutas en el endpoint REST API batch de WordPress, encadenada con inyección SQL en WP_Query (CVE-2026-60137), permite ejecución remota de código sin autenticación; el VulnCheck la detectó en explotación activa antes del CISA y el exploit fue armado el mismo día de la divulgación — riesgo máximo para cualquier instancia 6.9.x < 6.9.5 o 7.0.x < 7.0.2.
2
CVSS perfecto de 10.0 en el módulo ps_facetedsearch de PrestaShop: valores de filtros tomados de la URL sin validación son serializados y luego deserializados con el inseguro unserialize() nativo de PHP, abriendo la puerta a ejecución de código arbitrario en tiendas que no hayan actualizado a la versión 4.0.4.
3
IBM Langflow OSS 1.0.0–1.10.0 deserializa objetos cacheados en disco usando pickle.loads() sin validación ni autenticación; un atacante que logre escribir un payload pickle malicioso en la caché obtiene ejecución arbitraria de código con los permisos del servicio Langflow.
4
El endpoint POST /api/v1/validate/code de Langflow ejecuta código Python arbitrario vía exec() sin sandbox ni restricciones; cualquier usuario autenticado puede comprometer el sistema operativo subyacente, convirtiendo un acceso básico en compromiso total del servidor.
5
Langflow OSS permite a usuarios autenticados escalar directamente a superusuario manipulando la base de datos y ejecutar comandos del sistema; la cadena escalada-RCE hace que cualquier cuenta comprometida equivalga a control total de la plataforma.
6
Path traversal en el componente APIRequest de Langflow: los nombres de archivo extraídos del encabezado Content-Disposition de respuestas HTTP no se sanean antes de unirse al directorio temporal, permitiendo escribir archivos en ubicaciones arbitrarias del sistema cuando la función 'Save to File' está activa.
7
Inyección de código en el componente Policies de Langflow elude el control de seguridad allow_custom_components=false; la validación solo inspecciona el código fuente del componente principal e ignora rutas alternativas, permitiendo ejecutar código no autorizado incluso en instalaciones endurecidas.
8
CVE-2026-15982CVSS 9.8afecta Aimogen Pro - All-in-One AI Content Writer, Editor, ChatBot & Automation Toolkit El plugin Aimogen Pro para WordPress omite verificación de permisos en la función aiomatic_call_google_ai_function, permitiendo a atacantes no autenticados invocar la herramienta 'aimogen_wp_god_mode' y escalar a privilegios de administrador en cualquier versión hasta 2.8.4 inclusive.
9
AI Copilot para WordPress acepta cualquier token OAuth válido como sesión de administrador sin vincularlo a un usuario real; un atacante que complete el flujo OAuth público puede ejecutar herramientas MCP privilegiadas, crear usuarios arbitrarios y escalar roles — existe prueba de concepto pública.
10
IBM Langflow OSS 1.0.0–1.10.1 contiene credenciales codificadas en duro utilizadas para autenticación, comunicaciones externas o cifrado interno; un atacante que obtenga acceso al binario o al repositorio puede reutilizar esas credenciales para comprometer todos los componentes dependientes.
Ransomware del día
LockBit 5 protagoniza una oleada contra Brasil con al menos 11 víctimas identificadas recientemente, abarcando sectores de educación (fiepe.org.br, senai.br, cmc.com.br), manufactura (fastindustria.com.br), transporte y logística (erstransportes.com.br), agroindustria (brassuco.com.br) y servicios empresariales (audiconcontadores.com.br, aditusbr.com, montaury.com.br). El grupo settra también registra actividad con la firma acilab.com en el sector tecnológico. En los últimos 30 días, los grupos más activos contra Brasil incluyen lockbit5 (42 casos), lockbit3 (39), ransomhub (35), thegentlemen y 8base (20 cada uno) y arcusmedia (19).
audiconcontadores.com.br BRlockbit5 · Business Services
erstransportes.com.br BRlockbit5 · Transportation/Logistics
5deagosto.com.br BRlockbit5 · Consumer Services
fiepe.org.br BRlockbit5 · Education
brassuco.com.br BRlockbit5 · Agriculture and Food Production
fastindustria.com.br BRlockbit5 · Manufacturing
senai.br BRlockbit5 · Education
aditusbr.com BRlockbit5 · Business Services
drogales.com.br BRlockbit5 · Consumer Services
montaury.com.br BRlockbit5 · Business Services
cmc.com.br BRlockbit5 · Education
acilab.com BRsettra · Technology
lockbit5 42lockbit3 39ransomhub 35thegentlemen 208base 20arcusmedia 19
Grupos y APTs activos
Entre los actores de amenazas monitoreados se encuentran apt73, BlackShadow (Irán), CopyKittens (Irán), DragonForce, CoinbaseCartel y AgainstTheWest, todos con actividad registrada aunque sin víctimas confirmadas en el período inmediato. La presencia simultánea de grupos iraníes como BlackShadow y CopyKittens en el radar de inteligencia sugiere un período de reconocimiento o preparación de infraestructura que merece seguimiento.
Foco Brasil
Brasil se mantiene como objetivo prioritario del ecosistema ransomware: LockBit 5 concentró sus ataques recientes en organizaciones educativas de alto perfil como SENAI y FIEPE, además de empresas de manufactura, logística y servicios. RansomHouse también reporta a Megawork (servicios empresariales) entre sus víctimas recientes. La amplitud sectorial del impacto indica que los atacantes no discriminan por industria, lo que exige vigilancia transversal en organizaciones de cualquier tamaño en el país.
fastindustria.com.brlockbit5 · Manufacturing
fiepe.org.brlockbit5 · Education
erstransportes.com.brlockbit5 · Transportation/Logistics
brassuco.com.brlockbit5 · Agriculture and Food Production
5deagosto.com.brlockbit5 · Consumer Services
audiconcontadores.com.brlockbit5 · Business Services
Megaworkransomhouse · Business Services
aditusbr.comlockbit5 · Business Services
Recomendación del día: Aplicar con carácter urgente los parches de WordPress 6.9.5 / 7.0.2 para mitigar CVE-2026-63030, ya en explotación activa, y actualizar de inmediato IBM Langflow OSS a la versión que corrija las cinco CVE críticas publicadas hoy, revisando además configuraciones de caché, endpoints de validación de código y credenciales embebidas.
Antes de asumir que ninguna de estas vulnerabilidades afecta su entorno, valide activamente su superficie de ataque: la explotación real siempre llega antes de que los registros internos lo detecten.Descubre en minutos, con una evaluación gratuita de exposición, dónde está realmente expuesta tu organización.Conoce el Agente de Pentest Autónomo con IA →