Boletín diario · 13 de agosto de 2026

Backdoors en plugins de WordPress y exploración activa elevan la alerta del día

Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — atención6 vista(s) antes que CISA

La jornada del 13 de agosto de 2026 se caracteriza por un nivel de ATENCIÓN elevado: seis vulnerabilidades ya están siendo explotadas activamente y otras seis fueron detectadas por VulnCheck antes de cualquier confirmación oficial del CISA, lo que indica presión real sobre defensores sin esperar notificaciones formales. El ecosistema WordPress concentra los hallazgos más graves, con plugins populares comprometidos mediante builds manipulados que instalan backdoors persistentes, mientras dos CVEs adicionales alcanzan CVSS 10.0 por ejecución remota de código sin autenticación.

Resumen del día
  • Dos plugins de WordPress (Fluent Forms Pro y Ninja Tables Pro) fueron distribuidos con código malicioso embebido que instala backdoors REST y administradores sin contraseña.
  • Seis CVEs ya en explotación activa detectados por VulnCheck antes del CISA — señal de que atacantes se adelantan a los mecanismos oficiales de alerta.
  • Cuatro CVEs críticos CVSS 10.0 en WordPress y otros sistemas incluyen RCE sin autenticación y un plugin distribuido deliberadamente como backdoor.
  • Brasil concentra múltiples víctimas recientes de ransomware en sectores gobierno, educación y tecnología, con lockbit5 liderando actividad en el país.
67
críticas
6
En explotación activa
6
Antes que CISA
0
Arma lista
Destacados críticos
1
CVE-2026-73532◆ VulnCheckCVSS 9.3afecta Fluent Forms Pro
Fluent Forms Pro 6.2.7 fue distribuido con un build manipulado a través de un servidor de actualización desactivado; el archivo rogue instala un endpoint REST de backdoor y archivos PHP persistentes en mu-plugins, otorgando acceso completo sin credenciales — es una compromisión de cadena de suministro activa que requiere revisión inmediata de instalaciones.
2
CVE-2026-73533◆ VulnCheckCVSS 9.3afecta Ninja Tables Pro
Ninja Tables Pro 5.2.11 sufrió la misma clase de ataque que Fluent Forms Pro: build manipulado que introduce un endpoint REST malicioso y crea administradores sin contraseña, con explotación ya observada por VulnCheck — cualquier instancia activa de este plugin debe considerarse comprometida hasta que se verifique.
3
CVE-2019-25765◆ VulnCheckHIGH 8.7PoCafecta ASP-CMS
ASP-CMS expone una inyección SQL no autenticada en commentList.asp que permite extraer contenidos sensibles de la base de datos evadiendo el blocklist mediante la técnica de intercalado de la cadena 'master'; con prueba de concepto disponible y explotación observada, es un blanco fácil para reconocimiento y exfiltración de datos.
4
CVE-2024-58374◆ VulnCheckHIGH 8.7PoCafecta e-HR
El sistema de RRHH Hongjing e-HR permite a atacantes no autenticados bypassear el filtro de autenticación oauthservlet mediante path traversal y ejecutar inyecciones SQL UNION en el parámetro codeitemid, exponiendo datos sensibles de empleados y organización sin necesidad de credenciales.
5
CVE-2026-66443◆ VulnCheckHIGH 7.5afecta REST API Log
El plugin REST API Log para WordPress expone datos sensibles a usuarios no autenticados en versiones hasta 1.7.1, con explotación ya detectada en la práctica — cualquier log de API que incluya tokens, credenciales o datos de sesión queda al alcance de atacantes externos.
6
CVE-2026-66441◆ VulnCheckHIGH 7.5afecta MultiVendorX
MultiVendorX hasta la versión 5.0.10 presenta un control de acceso roto que permite a actores no autenticados acceder a recursos protegidos, con explotación observada por VulnCheck; en entornos de marketplace esto puede traducirse en acceso a datos de vendedores, pedidos y configuraciones sensibles.
7
CVE-2026-59500CVSS 10afecta Portal Generator addon to Priority ERP (developed by Soft Solutions)
El addon Portal Generator para Priority ERP presenta autenticación incorrecta con CVSS 10.0, lo que significa que atacantes pueden interactuar con el portal ERP sin validación de identidad — en entornos empresariales esto representa riesgo directo sobre datos financieros y operativos críticos.
8
CVE-2026-15413CVSS 10PoCafecta Link Factory
El plugin Link Factory para WordPress es en sí mismo un backdoor distribuido deliberadamente: expone una API REST controlada por el operador, verificada con una clave pública hardcodeada, lo que otorga control remoto arbitrario sobre cualquier sitio donde esté instalado — su sola presencia debe tratarse como indicador de compromiso.
9
CVE-2026-61962CVSS 10afecta WP BASE Booking
WP BASE Booking hasta la versión 6.3.0 permite ejecución arbitraria de código por usuarios no autenticados con CVSS 10.0; en un plugin de reservas activo, esto implica control total del servidor web sin necesidad de ninguna credencial previa.
10
CVE-2026-27544CVSS 10afecta QA Analytics
QA Analytics hasta la versión 5.2.0.0 también expone RCE no autenticado con CVSS 10.0; siendo un plugin de analítica, es probable que esté activo en sitios de producción sin recibir la atención de seguridad de componentes más visibles, lo que lo convierte en un vector de entrada de bajo perfil y alto impacto.
Ransomware del día

Recientemente, Chat Jurídico, empresa brasileña del sector de servicios profesionales, fue identificada como víctima del grupo direwolf. En los últimos 30 días, el actor más activo en Brasil es lockbit5, con 21 ataques registrados en el país, seguido por Section9 (6), Global Secret Group (4), thegentlemen (3) y L Group y ransomhouse con 2 ataques cada uno — una concentración de actividad que indica que Brasil sigue siendo blanco prioritario para múltiples operadores de ransomware simultáneamente.

Chat Jurídico BRdirewolf · Professional Services
lockbit5 21Section9 6Global Secret Group 4thegentlemen 3L Group 2ransomhouse 2
Grupos y APTs activos

Varios grupos de amenaza avanzada se encuentran activos o bajo monitoreo activo en este período: linkc, Equation, Darkhotel (de origen norcoreano), karakurt, LeakBazaar y apt73 han sido actualizados en inteligencia de amenazas, aunque sin víctimas confirmadas públicamente hasta el momento. La presencia simultánea de actores como Equation y Darkhotel en el radar sugiere actividad de espionaje y reconocimiento que puede no materializarse en víctimas visibles de inmediato.

Foco Brasil

Brasil concentra un número significativo de víctimas recientes en sectores críticos: Intranet Gov Brasil (gobierno) fue atacada por thegentlemen; Alya Construtora (manufactura) por ransomhouse; brdigital.net.br y PontoBR Sistemas (tecnología) por L Group y spacebears respectivamente; las instituciones educativas uva.edu.br y cesmac.edu.br fueron comprometidas por L Group y krybit; y eSysTech (tecnología) por Orova. La diversidad de sectores y grupos activos confirma que la superficie de ataque sobre organizaciones brasileñas es amplia y persistente.

Chat Jurídicodirewolf · Professional Services
Intranet Gov Brasilthegentlemen · Government & Defense
Alya Construtoraransomhouse · Manufacturing
brdigital.net.brL Group · Technology
uva.edu.brL Group · Education
PontoBR Sistemasspacebears · Technology
cesmac.edu.brkrybit · Education
eSysTechOrova · Technology
Recomendación del día: Priorizar la revisión inmediata de cualquier instalación de Fluent Forms Pro, Ninja Tables Pro, Link Factory, WP BASE Booking y QA Analytics, dado que varios de estos plugins representan compromisos de cadena de suministro o backdoors distribuidos deliberadamente; adicionalmente, bloquear actualizaciones provenientes de servidores no verificados y auditar los usuarios administradores de WordPress creados recientemente.
Ante un día con seis vulnerabilidades en explotación activa y detección anticipada por VulnCheck, es el momento indicado para validar activamente qué versiones de estos componentes están desplegadas en la propia infraestructura y si existen señales de compromiso previo que aún no han sido identificadas.Saber que la falla existe es la mitad; la otra mitad es saber si te afecta. Empieza con una prueba de exposición sin costo inicial.Conoce el Agente de Pentest Autónomo con IA →
Boletines anteriores
8 de septiembre de 2026Windows, ScreenConnect y Adobe bajo fuego: dos CVE en explotación activa y un alerta anticipado de VulnCheck marcan la jornada7 de septiembre de 2026Día de parches críticos en SAP, Adobe y JetBrains sin explotación activa confirmada6 de septiembre de 2026Día tranquilo en CVEs, pero Brasil concentra golpes de ransomware en aviación, manufactura e industria5 de septiembre de 2026Día tranquilo con dos CVE de puntuación 10.0 y una oleada de fallos críticos en plugins de WordPress4 de septiembre de 2026Día calmo con nueve vulnerabilidades críticas en WordPress, FreeIPMI e IBM ODM sin explotación activa confirmada3 de septiembre de 2026Día tranquilo en exploits activos, pero cuatro CVEs con CVSS 10.0 y ransomware muy activo en Brasil2 de septiembre de 2026WordPress y Cisco en la mira: nueve críticas y explotación activa detectada antes del CISA1 de septiembre de 2026Proxmox y SMA1000 bajo explotación activa; HPE Fabric Composer y ERP con CVSS 10.0 elevan la urgencia del día31 de agosto de 2026Doce CVEs CRÍTICOS en un día: plugins de WordPress y routers Tenda bajo fuego, con explotación activa detectada antes del CISA30 de agosto de 2026Día calmo con nueve vulnerabilidades críticas en routers, plugins de WordPress y herramientas de notas29 de agosto de 202610 vulnerabilidades en explotación activa encabezan una jornada de alto riesgo acumulado28 de agosto de 202610 vulnerabilidades en explotación activa sacuden infraestructuras críticas: Metabase, VMware, macOS y más27 de agosto de 2026Routers Zbtlink bajo explotación activa y avalancha crítica en WordPress marcan el 27 de agosto26 de agosto de 2026Ecosistema Ubiquiti bajo asedio: múltiples CVE críticos en UniFi y alerta temprana en WordPress y Giteaver archivo completo →
Compartir