COMPENDIO CSIRT-UC: Múltiples Vulnerabilidades Críticas y de Alta Severidad en Plugins de WordPress
Resumen
El Equipo de Respuesta a Incidentes de Seguridad Informática (CSIRT-UC) informa sobre la detección de múltiples vulnerabilidades de severidad CRÍTICA y ALTA en diversos plugins ampliamente utilizados en el ecosistema WordPress.
La explotación de estos fallos permite a actores maliciosos (autenticados o no autenticados) ejecutar ataques de Ejecución Remota de Código (RCE) mediante la subida de archivos maliciosos, secuestro de cuentas administrativas, inyección de objetos PHP, eliminación de archivos críticos del servidor (como wp-config.php) y bypass de controles de acceso.
Debido a que varios de estos complementos no cuentan aún con un parche de seguridad, se requiere la intervención inmediata de los administradores de sitios web institucionales.
Tabla Compendio de Vulnerabilidades
🔴 Vulnerabilidades Críticas (CVSS 9.8)
| Plugin Afectado | Versión Afectada | CVE | CVSS v3.1 | Tipo de Falla / Impacto | Estado del Parche |
| Multi Uploader for Gravity Forms | ≤ 1.1.9 | CVE-2026-87796 | 9.8 | Subida arbitraria de archivos → RCE No Autenticado. | ⚠️ Sin parche (Desactivar) |
| TrueBooker – Appointment Booking | ≤ 1.2.3 | CVE-2026-14349 | 9.8 | Falta de autorización → Toma de Control Total / Admin Account Takeover. | ✅ Parche disponible |
| MIPL Grouped Checkout Fields | ≤ 1.2.1 | CVE-2026-8778 | 9.8 | Subida arbitraria de archivos → RCE No Autenticado. | ✅ Parche disponible |
| Drag and Drop File Upload for Elementor | ≤ 1.6.0 | CVE-2026-18351 | 9.8 | Subida irrestricta de archivos .php → RCE No Autenticado. | ✅ Parche disponible |
🟠 Vulnerabilidades de Alta Severidad (CVSS 8.0 - 8.8)
| Plugin Afectado | Versión Afectada | CVE | CVSS v3.1 | Tipo de Falla / Impacto | Estado del Parche |
| The Welcomizer | ≤ 2.8.1 | CVE-2026-4327 | 8.8 | Inyección de código en twiz-ajax.php → RCE Autenticado. | ⚠️ Sin parche (Desactivar) |
| ShortPixel Image Optimizer | ≤ 6.5.5 | CVE-2026-17086 | 8.8 | Inyección de Objeto PHP mediante deserialización. | ✅ Parche disponible |
| Contest Gallery | ≤ 32.0.1 | CVE-2026-78088 | 8.8 | Subida/sobrescritura arbitraria de archivos → RCE. | ✅ Parche disponible |
| ProfilePress | ≤ 4.17.2 | CVE-2026-85658 | 8.1 | Control inadecuado en do_shortcode → Ejecución de shortcodes arbitrarios. | ✅ Actualizar a ≥ 4.17.3 |
| Filter Gallery | ≤ 1.1.4 | CVE-2026-89413 | 8.1 | Omisión de autorización → Eliminación no autorizada de galerías y registros. | ✅ Parche disponible |
| Paid Downloads | ≤ 3.15 | CVE-2026-87935 | 8.1 | Carga arbitraria de archivos → RCE No Autenticado. | ⚠️ Sin parche (Desactivar) |
| UsersWP | ≤ 1.2.70 | CVE-2026-19991 | 8.1 | Eliminación arbitraria de archivos del servidor (incluye wp-config.php). | ✅ Parche disponible |
| Bulk Password Reset | ≤ 1.3.3 | CVE-2026-14873 | 8.0 | Escalada de privilegios y secuestro de cuentas mediante modificación de perfil. | ✅ Parche disponible |
Recomendaciones de Seguridad y Plan de Acción
El CSIRT-UC insta a los administradores de plataformas web a aplicar de forma urgente el siguiente protocolo:
1. Plugins SIN Parche de Seguridad (ACCION INMEDIATA)
Dado que los siguientes complementos no cuentan con una solución oficial por parte del desarrollador, se debe proceder a su desactivación y eliminación inmediata del servidor:
- The Welcomizer ($\le$ 2.8.1)
- Paid Downloads ($\le$ 3.15)
- Multi Uploader para Gravity Forms ($\le$ 1.1.9)
2. Plugins CON Parche de Seguridad
Proceda a actualizar a la versión más reciente disponible desde el panel de administración de WordPress (/wp-admin $\rightarrow$ Tablero $\rightarrow$ Actualizaciones):
- ProfilePress: Actualizar a versión 4.17.3 o superior.
- ShortPixel Image Optimizer: Actualizar a la versión más reciente.
- Filter Gallery: Actualizar a la versión más reciente.
- TrueBooker: Actualizar a la versión más reciente.
- Contest Gallery: Actualizar a la versión más reciente.
- UsersWP: Actualizar a la versión más reciente.
- MIPL Grouped Checkout Fields for WooCommerce: Actualizar a la versión más reciente.
- Bulk Password Reset: Actualizar a la versión más reciente.
- Drag and Drop File Upload for Elementor Forms: Actualizar a la versión más reciente.
3. Medidas Adicionales de Mitigación e Higiene
- Auditoría de Cuentas: Revise la lista de usuarios administradores para descartar la creación de cuentas no autorizadas derivadas de la explotación de
CVE-2026-14349oCVE-2026-14873. - Verificación de Archivos: Inspeccione los directorios de carga (
/wp-content/uploads/) en busca de archivos.phpdesconocidos o ejecutables no autorizados. - Higiene de Plugins: Elimine cualquier plugin inactivo o sin mantenimiento que no sea estrictamente necesario para la operación del portal.
Referencias Oficiales
- NVD (National Vulnerability Database):
CVE-2026-4327 | CVE-2026-85658 | CVE-2026-17086 | CVE-2026-89413 | CVE-2026-87935 | CVE-2026-87796 | CVE-2026-14349 | CVE-2026-78088 | CVE-2026-19991 | CVE-2026-8778 | CVE-2026-14873 | CVE-2026-18351 - Wordfence Threat Intelligence Advisories:
Wordfence Database
El CSIRT-UC recuerda que los plugins de terceros constituyen uno de los principales vectores de ataque en entornos WordPress; la revisión y actualización constante de estos componentes es esencial para garantizar la seguridad institucional.