Boletín diario · 5 de septiembre de 2026

Día tranquilo con dos CVE de puntuación 10.0 y una oleada de fallos críticos en plugins de WordPress

Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — tranquilo

El 5 de septiembre de 2026 transcurrió sin vulnerabilidades en explotación activa ni exploits listos para usar, lo que permite un ritmo de respuesta algo más ordenado. Aun así, la jornada registró 22 vulnerabilidades críticas entre 141 nuevas, encabezadas por dos CVE con CVSS perfecto de 10.0 que afectan a N-central y a dispositivos Tenda CP3. Los equipos defensivos deben concentrar la atención en priorizar parches antes de que actores de amenaza conviertan estas fallas en armas.

Resumen del día
  • Dos CVE con CVSS 10.0 sin exploración activa confirmada: N-central (RCE pre-autenticación) y Tenda CP3 (inyección de comandos OS).
  • Siete plugins de WordPress con fallos críticos publicados hoy, incluyendo bypass de autenticación, inyección de objetos PHP y toma de control de cuentas.
  • Sin actividad KEV registrada, pero el volumen de vulnerabilidades críticas exige triaje inmediato antes de que aparezcan exploits públicos.
  • Brasil concentra una actividad elevada de ransomware en los últimos días, con tres nuevas víctimas y grupos como thegentlemen y Vexy Ransomware muy activos.
22
críticas
0
En explotación activa
0
Antes que CISA
0
Arma lista
Destacados críticos
1
CVE-2026-86218CVSS 10afecta N-central
Ejecución remota de código pre-autenticada con CVSS 10.0 en N-central (versiones anteriores a 2026.3.1.14): cualquier atacante remoto puede comprometer el servidor de gestión sin necesidad de credenciales, lo que convierte este fallo en objetivo prioritario de actualización inmediata.
2
CVE-2026-86152CVSS 10afecta CP3
Inyección de comandos OS explotable remotamente en el componente Kylin del Tenda CP3 (firmware 27.5.57.101) con CVSS 10.0; dispositivos expuestos a internet pueden ser comprometidos completamente sin interacción del usuario.
3
CVE-2026-83627CVSS 9.8afecta Hummingbird Performance – Cache & Page Speed Optimization for Core Web Vitals | Critical CSS | Minify CSS | Defer CSS Javascript | CDN
El plugin Hummingbird para WordPress (hasta 3.21.0) escribe el log de depuración de caché en un archivo PHP accesible directamente desde la web, permitiendo ejecución remota de código a atacantes que consigan escribir contenido controlado en ese log.
4
CVE-2024-11080CVSS 9.8afecta Post Grid
Inyección de hooks de WordPress sin autenticación en el plugin ComboBlocks (versiones 2.2.32 a 2.3.1): un atacante no autenticado puede ejecutar acciones privilegiadas si no existen controles adicionales, afectando potencialmente la integridad del sitio.
5
CVE-2026-13447CVSS 9.8afecta MStore API – Create Native Android & iOS Apps On The Cloud
El plugin MStore API (hasta 4.20.0) omite la verificación criptográfica de la firma del JWT de Firebase, permitiendo falsificar tokens y saltarse la autenticación para obtener acceso no autorizado a cuentas de usuario.
6
CVE-2026-75816CVSS 9.8afecta Frontend Admin by DynamiApps
Frontend Admin by DynamiApps (hasta 3.29.12) permite toma de control de cuentas sin autenticación al no verificar propiedad ni capacidades en la función pre_update_value, posibilitando que un atacante eleve privilegios hasta administrador.
7
CVE-2026-16310CVSS 9.8afecta MemberDash
Referencia directa a objetos insegura en MemberDash (hasta 1.8.5) permite a cualquier visitante no autenticado cambiar la contraseña de cualquier usuario de WordPress, incluidos administradores, mediante el parámetro 'id' durante el registro.
8
CVE-2026-10196CVSS 9.8afecta Mail Mint – Email Marketing, Newsletter, Email Automation & WooCommerce Emails
Inyección de objetos PHP vía deserialización no confiable en Mail Mint (hasta 1.31.0): si existe una cadena POP en el entorno, un atacante sin autenticación puede alcanzar ejecución de código o eliminar archivos arbitrarios.
9
CVE-2026-86153CVSS 9.4afecta CP3
Gestión de privilegios incorrecta en la función SetRedirectEnable del Tenda CP3 (CVSS 9.4) explotable remotamente; un atacante puede modificar configuraciones críticas de redireccionamiento sin autorización adecuada.
10
CVE-2026-86151CVSS 9.4afecta CP3
Segunda inyección de comandos OS en el Tenda CP3 (CVSS 9.4), esta vez en el módulo de gestión de configuración de red: combinada con CVE-2026-86152 y CVE-2026-86153, pinta un panorama de dispositivo completamente comprometible de forma remota.
Ransomware del día

Recientemente se han identificado tres nuevas víctimas brasileñas: Lider Aviação (transporte), reclamada por thegentlemen; Engefitas (manufactura), atribuida a Vexy Ransomware; e ialegre.com (otro sector), vinculada al grupo settra. Entre los grupos más activos en los últimos 30 días, thegentlemen lidera con 7 víctimas, todas en Brasil, seguido por direwolf (3), krybit (3), emperador (2) y dragonforce (2), evidenciando una concentración inusual de ataques en el país.

Lider Aviacao BRthegentlemen · Transportation
Engefitas BRVexy Ransomware · Manufacturing
ialegre.com BRsettra · Other
thegentlemen 7direwolf 3krybit 3emperador 2dragonforce 2L Group 2
Grupos y APTs activos

Varios grupos de amenaza se encuentran activos o actualizados en este período: dragonforce, fulcrumsec, handala, kazu y kelvinsecurity han sido registrados, junto con blackshadow, de origen iraní. Aunque no se les atribuyen víctimas confirmadas en este ciclo, su actividad monitorizada sugiere que están en fase de reconocimiento o preparación, por lo que las organizaciones deben mantener visibilidad sobre indicadores asociados a estos actores.

Foco Brasil

Brasil es el foco más intenso de actividad de ransomware en el período reciente, con al menos ocho víctimas documentadas en los últimos 30 días en sectores tan diversos como salud (paipharma.com, Exacta Optech Labcenter), manufactura (Engefitas), transporte (Lider Aviação) y otros (Uniguacu, frm.ind.br, Oportunidados, ialegre.com). La pluralidad de grupos actuando simultáneamente —thegentlemen, BrainCipher, ZaWoo, direwolf, emperador y Vexy Ransomware— indica que el país sigue siendo un objetivo prioritario para el ecosistema ransomware de habla no hispana y actores globales.

Lider Aviacaothegentlemen · Transportation
EngefitasVexy Ransomware · Manufacturing
ialegre.comsettra · Other
Oportunidadosdirewolf
paipharma.comBrainCipher · Healthcare
Exacta Optech Labcenterthegentlemen · Healthcare
frm.ind.brZaWoo · Other
Uniguacuemperador · Other
Recomendación del día: Priorice de inmediato la actualización de N-central a la versión 2026.3.1.14 o superior y aplique los parches de firmware disponibles para Tenda CP3; en paralelo, realice un inventario de plugins de WordPress críticos afectados hoy y aplique actualizaciones o controles compensatorios antes de que aparezcan pruebas de concepto públicas.
Dado el volumen de fallos críticos publicados hoy en plataformas de gestión y plugins ampliamente desplegados, es el momento adecuado para validar qué activos propios están expuestos y si los controles existentes realmente mitigarían una explotación real.Cada CVE de arriba es una puerta posible — descubre cuáles están abiertas en tu entorno con un diagnóstico gratuito de superficie de ataque.Conoce el Agente de Pentest Autónomo con IA →
Boletines anteriores
8 de septiembre de 2026Windows, ScreenConnect y Adobe bajo fuego: dos CVE en explotación activa y un alerta anticipado de VulnCheck marcan la jornada7 de septiembre de 2026Día de parches críticos en SAP, Adobe y JetBrains sin explotación activa confirmada6 de septiembre de 2026Día tranquilo en CVEs, pero Brasil concentra golpes de ransomware en aviación, manufactura e industria5 de septiembre de 2026Día tranquilo con dos CVE de puntuación 10.0 y una oleada de fallos críticos en plugins de WordPress4 de septiembre de 2026Día calmo con nueve vulnerabilidades críticas en WordPress, FreeIPMI e IBM ODM sin explotación activa confirmada3 de septiembre de 2026Día tranquilo en exploits activos, pero cuatro CVEs con CVSS 10.0 y ransomware muy activo en Brasil2 de septiembre de 2026WordPress y Cisco en la mira: nueve críticas y explotación activa detectada antes del CISA1 de septiembre de 2026Proxmox y SMA1000 bajo explotación activa; HPE Fabric Composer y ERP con CVSS 10.0 elevan la urgencia del día31 de agosto de 2026Doce CVEs CRÍTICOS en un día: plugins de WordPress y routers Tenda bajo fuego, con explotación activa detectada antes del CISA30 de agosto de 2026Día calmo con nueve vulnerabilidades críticas en routers, plugins de WordPress y herramientas de notas29 de agosto de 202610 vulnerabilidades en explotación activa encabezan una jornada de alto riesgo acumulado28 de agosto de 202610 vulnerabilidades en explotación activa sacuden infraestructuras críticas: Metabase, VMware, macOS y más27 de agosto de 2026Routers Zbtlink bajo explotación activa y avalancha crítica en WordPress marcan el 27 de agosto26 de agosto de 2026Ecosistema Ubiquiti bajo asedio: múltiples CVE críticos en UniFi y alerta temprana en WordPress y Giteaver archivo completo →
Compartir