Boletín diario · 31 de agosto de 2026

Doce CVEs CRÍTICOS en un día: plugins de WordPress y routers Tenda bajo fuego, con explotación activa detectada antes del CISA

Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — atención1 vista(s) antes que CISA

El 31 de agosto de 2026 registró 265 vulnerabilidades nuevas, con 41 clasificadas como críticas, en un día que exige atención sostenida. Lo más urgente: CVE-2026-82970, una falla de carga de archivos maliciosos en un popular plugin de consentimiento de WordPress con CVSS 10.0, ya fue detectada en explotación activa por VulnCheck antes de cualquier alerta oficial del CISA, lo que la convierte en la amenaza más inmediata del lote. A esto se suman múltiples vulnerabilidades críticas con prueba de concepto pública en dispositivos Tenda y plugins de WordPress que elevan la superficie de ataque de manera considerable.

Resumen del día
  • CVE-2026-82970 (CVSS 10.0): explotación activa confirmada por VulnCheck antes del CISA en plugin WordPress de consentimiento GDPR — parchear de inmediato.
  • Tres routers Tenda (AC18 y AC1206) con autenticación ausente y exploit público disponible — reemplazar o aislar sin demora.
  • Dos plugins de WordPress (Newspapers X y Hash Form) permiten carga arbitraria de archivos sin autenticación — riesgo de compromiso total del servidor.
  • Brasil concentra múltiples víctimas recientes de ransomware en sectores de salud, manufactura y tecnología, con grupos como thegentlemen y krybit muy activos.
41
críticas
1
En explotación activa
1
Antes que CISA
0
Arma lista
Destacados críticos
1
CVE-2026-82970◆ VulnCheckCVSS 10afecta WP Cookie Notice for GDPR, CCPA & ePrivacy Consent
Carga de archivos peligrosos sin restricción en WP Cookie Notice for GDPR, CCPA & ePrivacy Consent (hasta versión 4.4.1), con CVSS 10.0 y explotación ya observada por VulnCheck antes de cualquier alerta del CISA. Un atacante remoto puede subir archivos maliciosos y ejecutar código arbitrario en el servidor, lo que representa el riesgo más crítico e inmediato del día.
2
CVE-2026-82971CVSS 10PoCafecta Opera11
Inyección de comandos en el script CGI del dispositivo QVidium Opera11 3.3.2a26, explotable remotamente mediante el argumento ipaddr, con exploit ya divulgado públicamente. El vendedor ha cerrado operaciones, lo que elimina cualquier posibilidad de parche oficial y convierte estos dispositivos en riesgo permanente mientras sigan conectados.
3
CVE-2026-81779CVSS 10afecta Newspapers X
Validación deficiente de cantidad en el plugin Newspapers X (versiones 1.0.46 a 1.0.48) que permite la implantación de software malicioso, con CVSS 10.0. Un atacante no autenticado puede comprometer completamente sitios WordPress que usen este tema, con impacto directo sobre la integridad del servidor.
4
CVE-2026-81780CVSS 10afecta Hash Form
Carga arbitraria de archivos sin autenticación en Hash Form hasta la versión 1.4.2, con CVSS 10.0. La ausencia de controles de tipo de archivo permite a cualquier visitante subir shells web u otros payloads ejecutables, resultando en compromiso total del entorno WordPress afectado.
5
CVE-2026-82695CVSS 10PoCafecta AC18
Autenticación ausente en el handler Telnet del router Tenda AC18 (firmware 15.03.05.19), con exploit ya publicado y CVSS 10.0. Un atacante en red puede acceder al servicio Telnet sin credenciales y tomar control completo del dispositivo de forma remota.
6
CVE-2026-82694CVSS 10PoCafecta AC1206
Falta de autenticación en la función R7WebsSecurityHandler del Tenda AC1206 (firmware 15.03.06.23), con exploit público disponible y CVSS 10.0. El endpoint /goform/ate expuesto sin protección permite a un atacante remoto ejecutar acciones privilegiadas sobre la interfaz web del dispositivo.
7
CVE-2026-82693CVSS 10PoCafecta AC1206
Segunda vulnerabilidad crítica en el Tenda AC1206, esta vez en la función TendaTelnet del endpoint /goform/telnet, también sin autenticación y con exploit divulgado públicamente. La combinación de CVE-2026-82693 y CVE-2026-82694 en el mismo modelo de router multiplica el riesgo de compromiso total del dispositivo.
8
CVE-2026-79748CVSS 9.9afecta mcphub
En MCPHub (versiones anteriores a 0.12.15), los endpoints de creación y actualización de servidores MCP inician procesos hijos de forma inmediata sin autenticación requerida, con CVSS 9.9. Un atacante puede orquestar la ejecución de procesos arbitrarios en el servidor, comprometiendo toda la infraestructura de gestión de APIs.
9
CVE-2026-58574CVSS 9.8afecta PowerStore 1000T
Dell PowerStore 1000T expone su interfaz de gestión restringida sin autenticación, permitiendo a un atacante con acceso de red leer información interna del sistema de archivos, incluidas credenciales sensibles, con CVSS 9.8. La explotación exitosa podría escalar a compromiso administrativo completo del appliance.
10
CVE-2026-75865CVSS 9.8afecta WPLP Cookie Consent – Cookie Banner & Consent Management for GDPR, CCPA & Google Consent Mode
El plugin WPLP Cookie Consent para WordPress (hasta versión 4.4.1) permite carga arbitraria de archivos a atacantes no autenticados mediante una omisión de autorización en los endpoints REST del conector SaaS, combinada con validación de tipo de archivo ausente. El impacto es equivalente a acceso completo al entorno del servidor web.
Ransomware del día

Recientemente se confirmaron cuatro nuevas víctimas de ransomware con vínculos a Brasil: Uniguacu fue atacada por el grupo emperador, Exacta Optech Labcenter (sector salud) por thegentlemen, frm.ind.br por ZaWoo, y amzur.com por el grupo unsafe. Entre los grupos más activos en los últimos 30 días destacan thegentlemen (6 víctimas, todas en Brasil), krybit (4 víctimas en Brasil) y emperador, dragonforce, L Group y direwolf con actividad sostenida en el país.

Uniguacu BRemperador · Other
Exacta Optech Labcenter BRthegentlemen · Healthcare
frm.ind.br BRZaWoo · Other
amzur.com BRunsafe
thegentlemen 6krybit 4emperador 2dragonforce 2L Group 2direwolf 2
Grupos y APTs activos

Entre los actores monitoreados figuran dragonforce, fulcrumsec, handala, kazu y kelvinsecurity, sin víctimas confirmadas registradas en este período, lo que puede indicar operaciones en curso no atribuidas o actividad de reconocimiento. También se mantiene activo el grupo blackshadow, de origen iraní, cuya ausencia de víctimas visibles no descarta campañas en preparación o con víctimas aún no divulgadas.

Foco Brasil

Brasil continúa siendo un blanco prioritario del ecosistema de ransomware: en los últimos 30 días se identificaron víctimas en sectores críticos como salud (Exacta Optech Labcenter, www.neooftalmo.com.br), manufactura (TEC Container), tecnología (sysconth.com) y comercio minorista (vascara.com). Los grupos thegentlemen y krybit concentran la mayor actividad dirigida al país, con múltiples víctimas confirmadas, lo que señala campañas sostenidas y dirigidas contra organizaciones brasileñas.

Exacta Optech Labcenterthegentlemen · Healthcare
Uniguacuemperador · Other
frm.ind.brZaWoo · Other
amzur.comunsafe
sysconth.comkrybit · Technology
vascara.comkrybit · Retail & E-Commerce
TEC Containerthegentlemen · Manufacturing
www.neooftalmo.com.brkrybit · Healthcare
Recomendación del día: Priorice de inmediato la actualización o desactivación de los plugins de WordPress afectados (especialmente WP Cookie Notice, Hash Form y Newspapers X) y el aislamiento o reemplazo de los routers Tenda sin parche disponible. Revise los registros de acceso en busca de intentos de carga de archivos no autorizados y valide que las interfaces de gestión críticas —como Dell PowerStore— no estén expuestas a redes no confiables.
Con tantos vectores de ataque activos simultáneamente, es esencial que cada organización valide su propia superficie de exposición antes de asumir que no está afectada.Saber que la falla existe es la mitad; la otra mitad es saber si te afecta. Empieza con una prueba de exposición sin costo inicial.Conoce el Agente de Pentest Autónomo con IA →
Boletines anteriores
8 de septiembre de 2026Windows, ScreenConnect y Adobe bajo fuego: dos CVE en explotación activa y un alerta anticipado de VulnCheck marcan la jornada7 de septiembre de 2026Día de parches críticos en SAP, Adobe y JetBrains sin explotación activa confirmada6 de septiembre de 2026Día tranquilo en CVEs, pero Brasil concentra golpes de ransomware en aviación, manufactura e industria5 de septiembre de 2026Día tranquilo con dos CVE de puntuación 10.0 y una oleada de fallos críticos en plugins de WordPress4 de septiembre de 2026Día calmo con nueve vulnerabilidades críticas en WordPress, FreeIPMI e IBM ODM sin explotación activa confirmada3 de septiembre de 2026Día tranquilo en exploits activos, pero cuatro CVEs con CVSS 10.0 y ransomware muy activo en Brasil2 de septiembre de 2026WordPress y Cisco en la mira: nueve críticas y explotación activa detectada antes del CISA1 de septiembre de 2026Proxmox y SMA1000 bajo explotación activa; HPE Fabric Composer y ERP con CVSS 10.0 elevan la urgencia del día31 de agosto de 2026Doce CVEs CRÍTICOS en un día: plugins de WordPress y routers Tenda bajo fuego, con explotación activa detectada antes del CISA30 de agosto de 2026Día calmo con nueve vulnerabilidades críticas en routers, plugins de WordPress y herramientas de notas29 de agosto de 202610 vulnerabilidades en explotación activa encabezan una jornada de alto riesgo acumulado28 de agosto de 202610 vulnerabilidades en explotación activa sacuden infraestructuras críticas: Metabase, VMware, macOS y más27 de agosto de 2026Routers Zbtlink bajo explotación activa y avalancha crítica en WordPress marcan el 27 de agosto26 de agosto de 2026Ecosistema Ubiquiti bajo asedio: múltiples CVE críticos en UniFi y alerta temprana en WordPress y Giteaver archivo completo →
Compartir