Boletín diario · 17 de julio de 2026

WordPress bajo explotación activa y cinco fallos críticos en Langflow elevan la alerta del día

Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — atención1 vista(s) antes que CISA

El 17 de julio de 2026 registra un veredito de ATENCIÓN: aunque no se confirmaron vulnerabilidades en el catálogo KEV del CISA, el VulnCheck detectó explotación activa de CVE-2026-63030 en WordPress antes de cualquier alerta oficial, con armamento producido el mismo día de la divulgación. El día sumó 228 nuevas CVE, 25 críticas, con IBM Langflow OSS concentrando cinco fallos de severidad 9.9 que exponen plataformas de IA a ejecución remota de código, escalada de privilegios y recorrido de rutas.

Resumen del día
  • CVE-2026-63030 en WordPress ya tiene exploit funcional y explotación observada por VulnCheck antes que el CISA — parchear de inmediato.
  • Cinco vulnerabilidades críticas (CVSS 9.9) en IBM Langflow OSS cubren RCE, escalada de privilegios, inyección de código y path traversal.
  • Dos plugins de WordPress (Aimogen Pro y AI Copilot) permiten a atacantes no autenticados escalar a administrador o crear usuarios arbitrarios.
  • LockBit 5 golpea Brasil con al menos 11 víctimas recientes en sectores de educación, manufactura, logística y servicios.
25
críticas
1
En explotación activa
1
Antes que CISA
0
Arma lista
Destacados críticos
1
CVE-2026-63030◆ VulnCheckCVSS 9.8Exploit funcionalel mismo díaafecta WordPress
Confusión de rutas en el endpoint REST API batch de WordPress, encadenada con inyección SQL en WP_Query (CVE-2026-60137), permite ejecución remota de código sin autenticación; el VulnCheck la detectó en explotación activa antes del CISA y el exploit fue armado el mismo día de la divulgación — riesgo máximo para cualquier instancia 6.9.x < 6.9.5 o 7.0.x < 7.0.2.
2
CVE-2026-54159CVSS 10afecta ps_facetedsearch
CVSS perfecto de 10.0 en el módulo ps_facetedsearch de PrestaShop: valores de filtros tomados de la URL sin validación son serializados y luego deserializados con el inseguro unserialize() nativo de PHP, abriendo la puerta a ejecución de código arbitrario en tiendas que no hayan actualizado a la versión 4.0.4.
3
CVE-2026-8476CVSS 9.9afecta Langflow OSS
IBM Langflow OSS 1.0.0–1.10.0 deserializa objetos cacheados en disco usando pickle.loads() sin validación ni autenticación; un atacante que logre escribir un payload pickle malicioso en la caché obtiene ejecución arbitraria de código con los permisos del servicio Langflow.
4
CVE-2026-8481CVSS 9.9afecta Langflow OSS
El endpoint POST /api/v1/validate/code de Langflow ejecuta código Python arbitrario vía exec() sin sandbox ni restricciones; cualquier usuario autenticado puede comprometer el sistema operativo subyacente, convirtiendo un acceso básico en compromiso total del servidor.
5
CVE-2026-8635CVSS 9.9afecta Langflow OSS
Langflow OSS permite a usuarios autenticados escalar directamente a superusuario manipulando la base de datos y ejecutar comandos del sistema; la cadena escalada-RCE hace que cualquier cuenta comprometida equivalga a control total de la plataforma.
6
CVE-2026-8859CVSS 9.9afecta Langflow OSS
Path traversal en el componente APIRequest de Langflow: los nombres de archivo extraídos del encabezado Content-Disposition de respuestas HTTP no se sanean antes de unirse al directorio temporal, permitiendo escribir archivos en ubicaciones arbitrarias del sistema cuando la función 'Save to File' está activa.
7
CVE-2026-9135CVSS 9.9afecta Langflow OSS
Inyección de código en el componente Policies de Langflow elude el control de seguridad allow_custom_components=false; la validación solo inspecciona el código fuente del componente principal e ignora rutas alternativas, permitiendo ejecutar código no autorizado incluso en instalaciones endurecidas.
8
CVE-2026-15982CVSS 9.8afecta Aimogen Pro - All-in-One AI Content Writer, Editor, ChatBot & Automation Toolkit
El plugin Aimogen Pro para WordPress omite verificación de permisos en la función aiomatic_call_google_ai_function, permitiendo a atacantes no autenticados invocar la herramienta 'aimogen_wp_god_mode' y escalar a privilegios de administrador en cualquier versión hasta 2.8.4 inclusive.
9
CVE-2026-9810CVSS 9.8PoCafecta AI Copilot
AI Copilot para WordPress acepta cualquier token OAuth válido como sesión de administrador sin vincularlo a un usuario real; un atacante que complete el flujo OAuth público puede ejecutar herramientas MCP privilegiadas, crear usuarios arbitrarios y escalar roles — existe prueba de concepto pública.
10
CVE-2026-13446CVSS 9.8afecta Langflow OSS
IBM Langflow OSS 1.0.0–1.10.1 contiene credenciales codificadas en duro utilizadas para autenticación, comunicaciones externas o cifrado interno; un atacante que obtenga acceso al binario o al repositorio puede reutilizar esas credenciales para comprometer todos los componentes dependientes.
Ransomware del día

LockBit 5 protagoniza una oleada contra Brasil con al menos 11 víctimas identificadas recientemente, abarcando sectores de educación (fiepe.org.br, senai.br, cmc.com.br), manufactura (fastindustria.com.br), transporte y logística (erstransportes.com.br), agroindustria (brassuco.com.br) y servicios empresariales (audiconcontadores.com.br, aditusbr.com, montaury.com.br). El grupo settra también registra actividad con la firma acilab.com en el sector tecnológico. En los últimos 30 días, los grupos más activos contra Brasil incluyen lockbit5 (42 casos), lockbit3 (39), ransomhub (35), thegentlemen y 8base (20 cada uno) y arcusmedia (19).

audiconcontadores.com.br BRlockbit5 · Business Services
erstransportes.com.br BRlockbit5 · Transportation/Logistics
5deagosto.com.br BRlockbit5 · Consumer Services
fiepe.org.br BRlockbit5 · Education
brassuco.com.br BRlockbit5 · Agriculture and Food Production
fastindustria.com.br BRlockbit5 · Manufacturing
senai.br BRlockbit5 · Education
aditusbr.com BRlockbit5 · Business Services
drogales.com.br BRlockbit5 · Consumer Services
montaury.com.br BRlockbit5 · Business Services
cmc.com.br BRlockbit5 · Education
acilab.com BRsettra · Technology
lockbit5 42lockbit3 39ransomhub 35thegentlemen 208base 20arcusmedia 19
Grupos y APTs activos

Entre los actores de amenazas monitoreados se encuentran apt73, BlackShadow (Irán), CopyKittens (Irán), DragonForce, CoinbaseCartel y AgainstTheWest, todos con actividad registrada aunque sin víctimas confirmadas en el período inmediato. La presencia simultánea de grupos iraníes como BlackShadow y CopyKittens en el radar de inteligencia sugiere un período de reconocimiento o preparación de infraestructura que merece seguimiento.

Foco Brasil

Brasil se mantiene como objetivo prioritario del ecosistema ransomware: LockBit 5 concentró sus ataques recientes en organizaciones educativas de alto perfil como SENAI y FIEPE, además de empresas de manufactura, logística y servicios. RansomHouse también reporta a Megawork (servicios empresariales) entre sus víctimas recientes. La amplitud sectorial del impacto indica que los atacantes no discriminan por industria, lo que exige vigilancia transversal en organizaciones de cualquier tamaño en el país.

fastindustria.com.brlockbit5 · Manufacturing
fiepe.org.brlockbit5 · Education
erstransportes.com.brlockbit5 · Transportation/Logistics
brassuco.com.brlockbit5 · Agriculture and Food Production
5deagosto.com.brlockbit5 · Consumer Services
audiconcontadores.com.brlockbit5 · Business Services
Megaworkransomhouse · Business Services
aditusbr.comlockbit5 · Business Services
Recomendación del día: Aplicar con carácter urgente los parches de WordPress 6.9.5 / 7.0.2 para mitigar CVE-2026-63030, ya en explotación activa, y actualizar de inmediato IBM Langflow OSS a la versión que corrija las cinco CVE críticas publicadas hoy, revisando además configuraciones de caché, endpoints de validación de código y credenciales embebidas.
Antes de asumir que ninguna de estas vulnerabilidades afecta su entorno, valide activamente su superficie de ataque: la explotación real siempre llega antes de que los registros internos lo detecten.Descubre en minutos, con una evaluación gratuita de exposición, dónde está realmente expuesta tu organización.Conoce el Agente de Pentest Autónomo con IA →
Boletines anteriores
6 de agosto de 2026Alerta máximo: 10 CVEs con explotación activa y WordPress, SharePoint y SonicWall entre los afectados5 de agosto de 2026Día calmo con 45 CVEs críticos publicados y oleada de ransomware en Brasil4 de agosto de 2026Día tranquilo con 9 CVEs críticos nuevos: RCE sin autenticación lidera la lista de riesgos3 de agosto de 2026Adobe Campaign Classic y WAPT Server concentran las CVE más críticas del día en una jornada sin explotación activa2 de agosto de 2026Bouncy Castle acumula cinco CVEs críticos en un día de baja intensidad operativa1 de agosto de 2026Día calmo con 15 vulnerabilidades críticas: WordPress, FreeRDP y autenticación bajo la lupa31 de julio de 2026Día calmo en exploits activos, pero diez vulnerabilidades críticas exigen atención inmediata30 de julio de 2026Día calmo pero con 32 vulnerabilidades críticas: Azure Cosmos DB, Plesk, Langflow e IBM HMC lideran los hallazgos29 de julio de 2026Cisco FMC en explotación activa y cadena crítica en Joomla Gridbox dominan la jornada28 de julio de 2026Día tranquilo en CVEs pero con oleada de ransomware crítica en Brasil: 10 vulnerabilidades críticas a monitorear27 de julio de 2026VeloCloud Orchestrator bajo explotación activa: CVSS 10.0 y múltiples críticas amenazan infraestructura corporativa26 de julio de 2026Jornada calma en vulnerabilidades, pero Brasil concentra actividad ransomware intensa25 de julio de 2026Día tranquilo en CVEs, pero Brasil acumula víctimas de ransomware en energía y salud24 de julio de 2026Día tranquilo pero cargado: cinco CVEs con CVSS 10.0/9.8 en Azure, Eclipse y sistemas industriales sin explotación activa confirmadaver archivo completo →