Boletín diario · 12 de septiembre de 2026
Múltiples plugins de WordPress con RCE crítico dominan un día sin explotación activa confirmada
Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — tranquilo
El 12 de septiembre de 2026 registró una actividad moderada con 93 nuevas vulnerabilidades publicadas, 11 de ellas críticas, pero sin casos de explotación activa confirmada ni armamento previo al período de divulgación. La jornada se caracterizó por una concentración inusual de fallos críticos en plugins de WordPress, varios con prueba de concepto disponible, lo que eleva el riesgo de armamento a corto plazo. Aunque el veredito del día es calmo, la acumulación de vectores sin autenticación exige atención inmediata de los administradores de sitios WordPress.
Resumen del día
- Sin explotación activa (KEV) ni herramientas listas para el ataque confirmadas en el día.
- Al menos 7 plugins de WordPress con vulnerabilidades críticas (RCE, carga de archivos arbitraria, toma de control de sitio) publicadas simultáneamente.
- CVE-2026-78006 fue armada el mismo día de su divulgación, señal de que actores maliciosos la priorizaron de inmediato.
- Brasil en la mira: tres nuevas víctimas de ransomware en manufactura, salud y tecnología, con grupos como lockbit5 y nightspire activos en el país.
Destacados críticos
1
El plugin Masteriyo LMS para WordPress (antes de 3.4.1) permite a usuarios con cuenta básica inyectar objetos PHP arbitrarios mediante deserialización de metadatos, y explotar una clase de biblioteca incluida para escribir y ejecutar código en el servidor. Con prueba de concepto disponible y CVSS de 9.9, cualquier usuario autenticado —incluso con privilegios mínimos— representa un vector de compromiso total del servidor.
2
Este fallo de ejecución remota de código en The Events Calendar (hasta 6.17.4) fue armado el mismo día de su divulgación, lo que indica priorización activa por parte de actores maliciosos. La vulnerabilidad reside en la función is_safe_widget_instance, cuya protección puede eludirse mediante métodos mágicos de PHP, permitiendo a atacantes no autenticados ejecutar código arbitrario.
3
Una segunda vulnerabilidad crítica de RCE en The Events Calendar (hasta 6.17.3), esta vez a través de la función parse_array, permite enviar un payload de array simple que evita la verificación de seguridad de objetos y alcanza el punto de invocación de callables. La existencia de dos CVE críticos distintos en el mismo plugin exige actualización inmediata con carácter prioritario.
4
El plugin DS Ad Rotator (hasta 0.8) expone un manejador de carga de imágenes sin verificación de capacidades, nonce ni tipo de archivo, permitiendo a cualquier atacante no autenticado subir archivos PHP a un directorio accesible desde la web y obtener ejecución remota de código. Es uno de los vectores más simples y directos del día.
5
El plugin Frontegg SAML SSO (hasta 1.0.1) no verifica la firma ni el emisor de las respuestas de autenticación SAML, lo que permite a atacantes no autenticados suplantar a cualquier usuario, incluidos administradores, o crear cuentas arbitrarias. Un fallo de este tipo en el flujo de autenticación puede derivar en toma de control completa del sitio sin necesidad de credenciales válidas.
6
WP images upload on piclect (hasta 1.0) no valida el nombre ni el tipo de los archivos subidos antes de escribirlos en un directorio públicamente accesible, habilitando la carga de archivos arbitrarios y ejecución de código por parte de atacantes no autenticados. La combinación de acceso sin autenticación y escritura en ruta web accesible lo convierte en un riesgo inmediato.
7
WP Component (hasta 2.2.4) expone una acción sin verificación de capacidades ni nonce a usuarios no autenticados, permitiéndoles sobrescribir cualquier opción del sitio —incluyendo habilitar el registro público y escalar a administrador. En instalaciones de sitio único, esto equivale a una toma de control total sin autenticación previa.
8
CODE MONKEYS PROPOSALS (hasta 1.0.1) permite a cualquier usuario autenticado —incluso con rol de suscriptor— eliminar archivos arbitrarios del servidor al no validar la ruta suministrada por el usuario ni verificar los privilegios del solicitante. La eliminación de archivos críticos del sistema puede conducir a una toma de control del sitio o a su inutilización completa.
9
WebTotem Backups (hasta 1.0.1) combina tres fallas simultáneas: ausencia de validación de ruta, falta de verificación de capacidades y descarte del propio control CSRF, habilitando a cualquier usuario autenticado a eliminar archivos arbitrarios del servidor. La confluencia de estas tres debilidades en un plugin de backups amplifica el impacto potencial al afectar precisamente los mecanismos de recuperación.
10
sngrep (hasta 1.8.4) presenta desbordamientos de buffer en pila en las rutinas de formateo de atributos SIP cuando los valores de encabezado superan el límite de 255 bytes, afectando campos como Call-ID y X-Call-ID. Un atacante puede enviar paquetes SIP maliciosos para provocar caídas del servicio o ejecutar código arbitrario durante el análisis de paquetes, afectando entornos de monitoreo de comunicaciones VoIP.
Ransomware del día
Recientemente se identificaron tres nuevas víctimas brasileñas de ransomware: Tuboaços da Amazônia Ltda. (manufactura) fue atacada por el grupo nightspire; amorsaude.com.br (salud) fue comprometida por lockbit5, en una señal de que este grupo reactivado continúa apuntando al sector sanitario; y Logar Network Solutions (tecnología) fue víctima de Vexy Ransomware. Entre los grupos más activos en los últimos 30 días destaca thegentlemen, con 9 ataques registrados, todos en Brasil.
Tuboaços da Amazônia Ltda. BRnightspire · Manufacturing
amorsaude.com.br BRlockbit5 · Healthcare
Logar Network Solutions BRVexy Ransomware · Technology
thegentlemen 9krybit 3direwolf 2dragonforce 2emperador 2Vexy Ransomware 2
Grupos y APTs activos
Varios grupos de amenazas se encuentran bajo monitoreo activo: dragonforce, funksec, fulcrumsec, linkc y spacebears están siendo rastreados aunque sin víctimas conocidas confirmadas en este período. Además, el grupo blackshadow, de origen iraní, aparece en el radar de seguimiento de actores, lo que sugiere actividad de reconocimiento o preparación de infraestructura sin ataques públicamente atribuidos aún.
Foco Brasil
Brasil concentra una proporción significativa de la actividad de ransomware reciente, con víctimas en sectores de manufactura (Tuboaços da Amazônia, Zanini, Alurwalls), salud (amorsaude.com.br), tecnología (Logar Network Solutions), retail (Biotipo Jeans), transporte (Lider Aviacao) y otros (Mutant). El grupo thegentlemen lidera los ataques contra objetivos brasileños en los últimos 30 días, con múltiples víctimas en distintos sectores, reflejando una campaña persistente y diversificada contra el país.
Tuboaços da Amazônia Ltda.nightspire · Manufacturing
amorsaude.com.brlockbit5 · Healthcare
Logar Network SolutionsVexy Ransomware · Technology
Zaninithegentlemen · Manufacturing
Biotipo Jeansthegentlemen · Retail & E-Commerce
Mutantthegentlemen · Other
AlurwallsDark Project · Manufacturing
Lider Aviacaothegentlemen · Transportation
Recomendación del día: Los administradores de sitios WordPress deben actualizar de forma urgente todos los plugins afectados —especialmente The Events Calendar, dado el armamento inmediato de CVE-2026-78006— y auditar los directorios de carga en busca de archivos PHP no autorizados. Paralelamente, los equipos de defensa deben revisar los controles de integridad de archivos y el monitoreo de opciones críticas del sistema para detectar modificaciones no autorizadas.
Ante la acumulación de vectores críticos sin autenticación publicados en un solo día, es fundamental validar activamente la propia superficie de ataque antes de que los actores maliciosos lo hagan por usted.Saber que la falla existe es la mitad; la otra mitad es saber si te afecta. Empieza con una prueba de exposición sin costo inicial.Conoce el Agente de Pentest Autónomo con IA →