Boletín diario · 26 de septiembre de 2026
Día calmo pero cargado: diez vulnerabilidades críticas en plugins de WordPress, Joomla y dispositivos D-Link emergen sin exploración activa confirmada
Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — tranquilo
El 26 de septiembre de 2026 no registró vulnerabilidades en explotación activa ni armas listas circulando en la naturaleza, lo que sitúa el veredito del día como calmo. Sin embargo, la jornada trajo 18 vulnerabilidades críticas publicadas, varias con prueba de concepto disponible el mismo día de su divulgación, lo que comprime peligrosamente la ventana de remediación. Los equipos defensivos deben priorizar plugins de WordPress y extensiones de Joomla, que concentran la mayoría de los hallazgos más graves.
Resumen del día
- Día calmo: 0 CVEs en explotación activa, pero 10 críticos con CVSS ≥ 9.4 publicados en 24 horas.
- Varios exploits y PoC disponibles el mismo día de divulgación, eliminando el margen habitual de parchado.
- WordPress y Joomla concentran la mayoría de las fallas más graves; administradores de CMS deben actuar de inmediato.
- Brasil aparece como foco intenso de ransomware, con cinco víctimas recientes incluyendo la Receita Federal.
Destacados críticos
1
Ejecución remota de código sin autenticación en el plugin UP para Joomla (versiones 5.0.0–5.2.0 y 6.0.0–6.0.29), con CVSS 10.0 y prueba de concepto disponible el mismo día de su publicación. Cualquier visitante anónimo puede instalar código arbitrario en el servidor, lo que lo convierte en la prioridad absoluta del día.
2
CVE-2026-18143CVSS 9.8PoCel mismo díaafecta Request a Quote for WooCommerce El plugin 'Request a Quote for WooCommerce' (hasta la versión 2.9.2) permite subida arbitraria de archivos sin autenticación por falta de validación de extensión y tipo MIME, abriendo la puerta a ejecución remota de código. El PoC fue publicado el mismo día de la divulgación, por lo que sitios sin parche son blanco inmediato.
3
CVE-2026-82901CVSS 9.8PoCel mismo díaafecta Ultra Addons for Contact Form 7 Ultra Addons for Contact Form 7 (hasta 3.5.50) presenta subida arbitraria de archivos sin autenticación mediante la función 'uacf7_wpcf7_mail_components', lo que puede derivar en ejecución remota de código. Al igual que la CVE anterior, cuenta con PoC el mismo día, elevando la urgencia para cualquier sitio WordPress que use este complemento.
4
CVE-2026-85984CVSS 9.8afecta miniOrange OTP Login, Verification and SMS Notifications El plugin miniOrange OTP Login (hasta 5.5.5) permite omitir la autenticación completa si el usuario tiene rol de administrador, mediante el parámetro 'mo_wp_login_intent', sin verificar la contraseña. Un atacante con conocimiento de un nombre de usuario administrador podría tomar control total del sitio sin credenciales válidas.
5
vm2 antes de la versión 3.12.2 contiene un bypass de autorización en el resolvedor de módulos externos que permite a código dentro del sandbox escapar al proceso anfitrión mediante rutas parcialmente coincidentes. Entornos que usan vm2 para sandboxing de código no confiable deben actualizar de inmediato, dado que la promesa de aislamiento queda anulada.
6
CVE-2026-94132CVSS 9.5PoCel mismo díaafecta AcyMailing Enterprise extension for Joomla La extensión AcyMailing Enterprise para Joomla (versiones anteriores a 11.1.0) guarda partes MIME de correos entrantes sin validar la extensión del archivo, permitiendo que cualquiera que pueda enviar un correo al buzón monitoreado escriba un archivo PHP en el directorio web y logre ejecución remota de código. La prueba de concepto fue publicada el mismo día.
7
El router D-Link DIR-895L (firmware A1_102b07) expone una escritura fuera de límites en el parser del canal de control L2TP, explotable remotamente sin autenticación. D-Link no emite parches para equipos al final de su vida útil, por lo que la única mitigación viable es reemplazar o aislar el dispositivo.
8
Inyección de comandos PHP autenticada con privilegios en el mismo plugin UP para Joomla (versiones 5.0.0–5.2.0 y 6.0.0–6.0.29), complementando a CVE-2026-97163. Junto a la falla sin autenticación, este plugin presenta una superficie de ataque doble que justifica su desactivación inmediata hasta que exista versión parcheada.
9
Froxlor 2.3.10 y anteriores permite path traversal en el cron de exportación de datos de clientes debido a una falla lógica en la validación de rutas intermedias, posibilitando escritura de archivos fuera del directorio legítimo. Administradores de paneles de hosting basados en Froxlor deben aplicar parche a la mayor brevedad.
10
Froxlor antes de 2.3.12 no restringe ni escapa el parámetro 'letsencryptchallengepath', cuyo valor se concatena sin sanitizar en la línea de comandos ejecutada por el cron de root, permitiendo inyección de comandos del sistema operativo con privilegios elevados. La corrección debe priorizarse junto a CVE-2026-100716 en cualquier instalación de Froxlor.
Ransomware del día
La actividad de ransomware contra organizaciones brasileñas se mantiene intensa en el período reciente. Entre las víctimas identificadas destacan ANP Health y amorsaude.com.br (sector salud), ambas atribuidas al grupo thegentlemen y lockbit5 respectivamente; anery.com.br (agricultura) vinculada a lockbit5; Grupo Caberj (manufactura) por incransom; y, de forma notable, la Receita Federal do Brasil (gobierno y defensa) como objetivo del grupo emperador. El grupo thegentlemen lidera la actividad en los últimos 30 días con 8 víctimas, todas en Brasil.
ANP Health BRthegentlemen · Healthcare
anery.com.br BRlockbit5 · Agriculture and Food Production
Grupo Caberj BRincransom · Manufacturing
RECEITA FEDERAL DO BRASIL BRemperador · Government & Defense
amorsaude.com.br BRlockbit5 · Healthcare
thegentlemen 8lockbit5 3emperador 3akira 3Vexy Ransomware 2settra 2
Grupos y APTs activos
Se registra actividad o actualización reciente de varios actores relevantes: handala, linkc, mogilevich, mosesstaff (con origen en Irán) y Elderwood (con origen en China) figuran en el radar, aunque sin víctimas confirmadas en este período. La presencia simultánea de grupos con respaldo estatal como mosesstaff y Elderwood, junto a actores de motivación financiera, refleja un entorno de amenazas diverso que exige monitoreo continuo.
Foco Brasil
Brasil se consolida como uno de los países más afectados por ransomware en el período analizado, con víctimas en sectores tan sensibles como salud (ANP Health, amorsaude.com.br), manufactura (Grupo Caberj, Metallco), comercio minorista (Javep Chevrolet) y gobierno (Receita Federal do Brasil). La concentración de grupos como thegentlemen, lockbit5, akira y emperador operando exclusivamente o de forma prioritaria en el país sugiere un enfoque deliberado sobre la región, lo que eleva la alerta para organizaciones brasileñas de todos los sectores.
ANP Healththegentlemen · Healthcare
anery.com.brlockbit5 · Agriculture and Food Production
Grupo Caberjincransom · Manufacturing
amorsaude.com.brlockbit5 · Healthcare
RECEITA FEDERAL DO BRASILemperador · Government & Defense
Metallcoplay · Manufacturing
Javep Chevroletakira · Retail & E-Commerce
AKAZZOarcusmedia
Recomendación del día: Priorice la actualización o desactivación inmediata de los plugins de WordPress y extensiones de Joomla afectados, especialmente aquellos con prueba de concepto pública disponible el mismo día de divulgación. Paralelamente, revise la configuración de Froxlor y aísle o reemplace cualquier dispositivo D-Link DIR-895L fuera de soporte activo.
Ante un día con múltiples fallas críticas en componentes de terceros y exploits publicados sin demora, validar la propia superficie de ataque —especialmente en entornos con CMS, paneles de administración o dispositivos de red heredados— es la única forma de saber con certeza si la organización está expuesta.No esperes a ser estadística: valida hoy, sin costo, si alguno de estos vectores alcanza tus sistemas.Conoce el Agente de Pentest Autónomo con IA →