◉ RSS Siècle Digital

Vulnerabilidades críticas permiten a los piratas informáticos tomar el control de sitios WordPress

Investigadores de Searchlight Cyber han identificado una cadena crítica de vulnerabilidades en el núcleo de WordPress, bautizada como WP2Shell, que permite la ejecución remota de código sin autenticación ni plugins instalados. Al combinar CVE-2026-63030 y CVE-2026-60137, los atacantes pueden comprometer sitios que ejecutan versiones 6.8.0 hasta 7.0.1, y se ha confirmado una explotación activa por parte de la firma de seguridad watchTowr. WordPress ha respondido forzando actualizaciones automáticas a las versiones 6.9.5 y 7.0.2, aunque los sitios con actualizaciones automáticas desactivadas siguen expuestos hasta que los administradores apliquen manualmente los parches o implementen restricciones temporales de la API.

◉ RSS Vulners Blog

CVE-2026-9833

Existe una vulnerabilidad crítica de script entre sitios (XSS) en las versiones anteriores a 2.2.0 del plugin de WordPress Tag Groups debido a un escape insuficiente de un parámetro AJAX. Esta falla permite a atacantes no autenticados ejecutar código JavaScript arbitrario en el navegador de cualquier usuario conectado con privilegios de editor o superiores. La explotación solo requiere que la víctima visite un enlace manipulado, lo que permite potencialmente el robo de datos o el secuestro de sesión sin autenticación previa. Se requiere una parche inmediata a la versión 2.2.0 o posterior para cerrar esta brecha de seguridad y prevenir la ejecución de código no autorizado.