Boletín diario · 12 de septiembre de 2026

Múltiples plugins de WordPress con RCE crítico dominan un día sin explotación activa confirmada

Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — tranquilo

El 12 de septiembre de 2026 registró una actividad moderada con 93 nuevas vulnerabilidades publicadas, 11 de ellas críticas, pero sin casos de explotación activa confirmada ni armamento previo al período de divulgación. La jornada se caracterizó por una concentración inusual de fallos críticos en plugins de WordPress, varios con prueba de concepto disponible, lo que eleva el riesgo de armamento a corto plazo. Aunque el veredito del día es calmo, la acumulación de vectores sin autenticación exige atención inmediata de los administradores de sitios WordPress.

Resumen del día
  • Sin explotación activa (KEV) ni herramientas listas para el ataque confirmadas en el día.
  • Al menos 7 plugins de WordPress con vulnerabilidades críticas (RCE, carga de archivos arbitraria, toma de control de sitio) publicadas simultáneamente.
  • CVE-2026-78006 fue armada el mismo día de su divulgación, señal de que actores maliciosos la priorizaron de inmediato.
  • Brasil en la mira: tres nuevas víctimas de ransomware en manufactura, salud y tecnología, con grupos como lockbit5 y nightspire activos en el país.
11
críticas
0
En explotación activa
0
Antes que CISA
0
Arma lista
Destacados críticos
1
CVE-2026-82845CVSS 9.9PoCafecta Masteriyo LMS
El plugin Masteriyo LMS para WordPress (antes de 3.4.1) permite a usuarios con cuenta básica inyectar objetos PHP arbitrarios mediante deserialización de metadatos, y explotar una clase de biblioteca incluida para escribir y ejecutar código en el servidor. Con prueba de concepto disponible y CVSS de 9.9, cualquier usuario autenticado —incluso con privilegios mínimos— representa un vector de compromiso total del servidor.
2
CVE-2026-78006CVSS 9.8PoCel mismo díaafecta The Events Calendar
Este fallo de ejecución remota de código en The Events Calendar (hasta 6.17.4) fue armado el mismo día de su divulgación, lo que indica priorización activa por parte de actores maliciosos. La vulnerabilidad reside en la función is_safe_widget_instance, cuya protección puede eludirse mediante métodos mágicos de PHP, permitiendo a atacantes no autenticados ejecutar código arbitrario.
3
CVE-2026-78159CVSS 9.8afecta The Events Calendar
Una segunda vulnerabilidad crítica de RCE en The Events Calendar (hasta 6.17.3), esta vez a través de la función parse_array, permite enviar un payload de array simple que evita la verificación de seguridad de objetos y alcanza el punto de invocación de callables. La existencia de dos CVE críticos distintos en el mismo plugin exige actualización inmediata con carácter prioritario.
4
CVE-2026-81402CVSS 9.8PoCafecta DS Ad Rotator
El plugin DS Ad Rotator (hasta 0.8) expone un manejador de carga de imágenes sin verificación de capacidades, nonce ni tipo de archivo, permitiendo a cualquier atacante no autenticado subir archivos PHP a un directorio accesible desde la web y obtener ejecución remota de código. Es uno de los vectores más simples y directos del día.
5
CVE-2026-75800CVSS 9.8PoCafecta Frontegg SAML SSO
El plugin Frontegg SAML SSO (hasta 1.0.1) no verifica la firma ni el emisor de las respuestas de autenticación SAML, lo que permite a atacantes no autenticados suplantar a cualquier usuario, incluidos administradores, o crear cuentas arbitrarias. Un fallo de este tipo en el flujo de autenticación puede derivar en toma de control completa del sitio sin necesidad de credenciales válidas.
6
CVE-2026-84171CVSS 9.8PoCafecta WP images upload on piclect
WP images upload on piclect (hasta 1.0) no valida el nombre ni el tipo de los archivos subidos antes de escribirlos en un directorio públicamente accesible, habilitando la carga de archivos arbitrarios y ejecución de código por parte de atacantes no autenticados. La combinación de acceso sin autenticación y escritura en ruta web accesible lo convierte en un riesgo inmediato.
7
CVE-2026-85681CVSS 9.8PoCafecta WP Component
WP Component (hasta 2.2.4) expone una acción sin verificación de capacidades ni nonce a usuarios no autenticados, permitiéndoles sobrescribir cualquier opción del sitio —incluyendo habilitar el registro público y escalar a administrador. En instalaciones de sitio único, esto equivale a una toma de control total sin autenticación previa.
8
CVE-2026-77005CVSS 9.6PoCafecta CODE MONKEYS PROPOSALS
CODE MONKEYS PROPOSALS (hasta 1.0.1) permite a cualquier usuario autenticado —incluso con rol de suscriptor— eliminar archivos arbitrarios del servidor al no validar la ruta suministrada por el usuario ni verificar los privilegios del solicitante. La eliminación de archivos críticos del sistema puede conducir a una toma de control del sitio o a su inutilización completa.
9
CVE-2026-77006CVSS 9.6PoCafecta WebTotem Backups
WebTotem Backups (hasta 1.0.1) combina tres fallas simultáneas: ausencia de validación de ruta, falta de verificación de capacidades y descarte del propio control CSRF, habilitando a cualquier usuario autenticado a eliminar archivos arbitrarios del servidor. La confluencia de estas tres debilidades en un plugin de backups amplifica el impacto potencial al afectar precisamente los mecanismos de recuperación.
10
CVE-2026-90558CVSS 9.3afecta sngrep
sngrep (hasta 1.8.4) presenta desbordamientos de buffer en pila en las rutinas de formateo de atributos SIP cuando los valores de encabezado superan el límite de 255 bytes, afectando campos como Call-ID y X-Call-ID. Un atacante puede enviar paquetes SIP maliciosos para provocar caídas del servicio o ejecutar código arbitrario durante el análisis de paquetes, afectando entornos de monitoreo de comunicaciones VoIP.
Ransomware del día

Recientemente se identificaron tres nuevas víctimas brasileñas de ransomware: Tuboaços da Amazônia Ltda. (manufactura) fue atacada por el grupo nightspire; amorsaude.com.br (salud) fue comprometida por lockbit5, en una señal de que este grupo reactivado continúa apuntando al sector sanitario; y Logar Network Solutions (tecnología) fue víctima de Vexy Ransomware. Entre los grupos más activos en los últimos 30 días destaca thegentlemen, con 9 ataques registrados, todos en Brasil.

Tuboaços da Amazônia Ltda. BRnightspire · Manufacturing
amorsaude.com.br BRlockbit5 · Healthcare
Logar Network Solutions BRVexy Ransomware · Technology
thegentlemen 9krybit 3direwolf 2dragonforce 2emperador 2Vexy Ransomware 2
Grupos y APTs activos

Varios grupos de amenazas se encuentran bajo monitoreo activo: dragonforce, funksec, fulcrumsec, linkc y spacebears están siendo rastreados aunque sin víctimas conocidas confirmadas en este período. Además, el grupo blackshadow, de origen iraní, aparece en el radar de seguimiento de actores, lo que sugiere actividad de reconocimiento o preparación de infraestructura sin ataques públicamente atribuidos aún.

Foco Brasil

Brasil concentra una proporción significativa de la actividad de ransomware reciente, con víctimas en sectores de manufactura (Tuboaços da Amazônia, Zanini, Alurwalls), salud (amorsaude.com.br), tecnología (Logar Network Solutions), retail (Biotipo Jeans), transporte (Lider Aviacao) y otros (Mutant). El grupo thegentlemen lidera los ataques contra objetivos brasileños en los últimos 30 días, con múltiples víctimas en distintos sectores, reflejando una campaña persistente y diversificada contra el país.

Tuboaços da Amazônia Ltda.nightspire · Manufacturing
amorsaude.com.brlockbit5 · Healthcare
Logar Network SolutionsVexy Ransomware · Technology
Zaninithegentlemen · Manufacturing
Biotipo Jeansthegentlemen · Retail & E-Commerce
Mutantthegentlemen · Other
AlurwallsDark Project · Manufacturing
Lider Aviacaothegentlemen · Transportation
Recomendación del día: Los administradores de sitios WordPress deben actualizar de forma urgente todos los plugins afectados —especialmente The Events Calendar, dado el armamento inmediato de CVE-2026-78006— y auditar los directorios de carga en busca de archivos PHP no autorizados. Paralelamente, los equipos de defensa deben revisar los controles de integridad de archivos y el monitoreo de opciones críticas del sistema para detectar modificaciones no autorizadas.
Ante la acumulación de vectores críticos sin autenticación publicados en un solo día, es fundamental validar activamente la propia superficie de ataque antes de que los actores maliciosos lo hagan por usted.Saber que la falla existe es la mitad; la otra mitad es saber si te afecta. Empieza con una prueba de exposición sin costo inicial.Conoce el Agente de Pentest Autónomo con IA →
Boletines anteriores
20 de septiembre de 2026Múltiples vulnerabilidades críticas en routers Netcore y REDCap dominan una jornada sin explotación activa confirmada19 de septiembre de 2026Día tranquilo en vulnerabilidades, pero Brasil concentra siete víctimas de ransomware recientes18 de septiembre de 2026Cinco CVEs bajo explotación activa y dos escapes de sandbox críticos marcan una jornada de alta atención17 de septiembre de 2026Siete CVEs críticos de Microsoft Azure y alerta temprana de VulnCheck en Acronis sacuden el panorama del 17 de septiembre16 de septiembre de 2026Avalanche crítica en Cisco: cuatro CVEs con CVSS 10.0 golpean Identity Services Engine el mismo día15 de septiembre de 2026Oracle patch masivo y explotación activa en Yonyou e Issabel elevan la alerta del 15 de septiembre14 de septiembre de 2026Cisco Secure Email bajo explotación activa mientras Apple, Apache y Cisco acumulan críticos el 14 de septiembre de 202613 de septiembre de 2026Día tranquilo con nueve fallas críticas en plugins WordPress, routers Totolink e IDM sin parche del fabricante12 de septiembre de 2026Múltiples plugins de WordPress con RCE crítico dominan un día sin explotación activa confirmada11 de septiembre de 2026GitLab con CVSS 10 bajo explotación activa y cuatro fallas críticas en Mistral Vibe acaparan la atención del día10 de septiembre de 2026Día calmo pero cargado: 56 críticas publicadas, con focos en WordPress, Plesk, Apache y Brasil bajo fuego ransomware9 de septiembre de 2026Tres CVEs con CVSS 10.0 y señales de explotación activa marcan una jornada de alta tensión8 de septiembre de 2026Windows, ScreenConnect y Adobe bajo fuego: dos CVE en explotación activa y un alerta anticipado de VulnCheck marcan la jornada7 de septiembre de 2026Día de parches críticos en SAP, Adobe y JetBrains sin explotación activa confirmadaver archivo completo →
Compartir