3 min read

COMPENDIO CSIRT-UC: Múltiples Vulnerabilidades Críticas y de Alta Severidad en Plugins de WordPress

COMPENDIO CSIRT-UC: Múltiples Vulnerabilidades Críticas y de Alta Severidad en Plugins de WordPress
Photo by Deng Xiang / Unsplash

Resumen

El Equipo de Respuesta a Incidentes de Seguridad Informática (CSIRT-UC) informa sobre la detección de múltiples vulnerabilidades de severidad CRÍTICA y ALTA en diversos plugins ampliamente utilizados en el ecosistema WordPress.
La explotación de estos fallos permite a actores maliciosos (autenticados o no autenticados) ejecutar ataques de Ejecución Remota de Código (RCE) mediante la subida de archivos maliciosos, secuestro de cuentas administrativas, inyección de objetos PHP, eliminación de archivos críticos del servidor (como wp-config.php) y bypass de controles de acceso.
Debido a que varios de estos complementos no cuentan aún con un parche de seguridad, se requiere la intervención inmediata de los administradores de sitios web institucionales.

Tabla Compendio de Vulnerabilidades

🔴 Vulnerabilidades Críticas (CVSS 9.8)

Plugin AfectadoVersión AfectadaCVECVSS v3.1Tipo de Falla / ImpactoEstado del Parche
Multi Uploader for Gravity Forms≤ 1.1.9CVE-2026-877969.8Subida arbitraria de archivos → RCE No Autenticado.⚠️ Sin parche (Desactivar)
TrueBooker – Appointment Booking≤ 1.2.3CVE-2026-143499.8Falta de autorización → Toma de Control Total / Admin Account Takeover.✅ Parche disponible
MIPL Grouped Checkout Fields≤ 1.2.1CVE-2026-87789.8Subida arbitraria de archivos → RCE No Autenticado.✅ Parche disponible
Drag and Drop File Upload for Elementor≤ 1.6.0CVE-2026-183519.8Subida irrestricta de archivos .phpRCE No Autenticado.✅ Parche disponible

🟠 Vulnerabilidades de Alta Severidad (CVSS 8.0 - 8.8)

Plugin AfectadoVersión AfectadaCVECVSS v3.1Tipo de Falla / ImpactoEstado del Parche
The Welcomizer≤ 2.8.1CVE-2026-43278.8Inyección de código en twiz-ajax.phpRCE Autenticado.⚠️ Sin parche (Desactivar)
ShortPixel Image Optimizer≤ 6.5.5CVE-2026-170868.8Inyección de Objeto PHP mediante deserialización.✅ Parche disponible
Contest Gallery≤ 32.0.1CVE-2026-780888.8Subida/sobrescritura arbitraria de archivos → RCE.✅ Parche disponible
ProfilePress≤ 4.17.2CVE-2026-856588.1Control inadecuado en do_shortcode → Ejecución de shortcodes arbitrarios.✅ Actualizar a ≥ 4.17.3
Filter Gallery≤ 1.1.4CVE-2026-894138.1Omisión de autorización → Eliminación no autorizada de galerías y registros.✅ Parche disponible
Paid Downloads≤ 3.15CVE-2026-879358.1Carga arbitraria de archivos → RCE No Autenticado.⚠️ Sin parche (Desactivar)
UsersWP≤ 1.2.70CVE-2026-199918.1Eliminación arbitraria de archivos del servidor (incluye wp-config.php).✅ Parche disponible
Bulk Password Reset≤ 1.3.3CVE-2026-148738.0Escalada de privilegios y secuestro de cuentas mediante modificación de perfil.✅ Parche disponible

Recomendaciones de Seguridad y Plan de Acción

El CSIRT-UC insta a los administradores de plataformas web a aplicar de forma urgente el siguiente protocolo:

1. Plugins SIN Parche de Seguridad (ACCION INMEDIATA)

Dado que los siguientes complementos no cuentan con una solución oficial por parte del desarrollador, se debe proceder a su desactivación y eliminación inmediata del servidor:

  • The Welcomizer ($\le$ 2.8.1)
  • Paid Downloads ($\le$ 3.15)
  • Multi Uploader para Gravity Forms ($\le$ 1.1.9)

2. Plugins CON Parche de Seguridad

Proceda a actualizar a la versión más reciente disponible desde el panel de administración de WordPress (/wp-admin $\rightarrow$ Tablero $\rightarrow$ Actualizaciones):

  • ProfilePress: Actualizar a versión 4.17.3 o superior.
  • ShortPixel Image Optimizer: Actualizar a la versión más reciente.
  • Filter Gallery: Actualizar a la versión más reciente.
  • TrueBooker: Actualizar a la versión más reciente.
  • Contest Gallery: Actualizar a la versión más reciente.
  • UsersWP: Actualizar a la versión más reciente.
  • MIPL Grouped Checkout Fields for WooCommerce: Actualizar a la versión más reciente.
  • Bulk Password Reset: Actualizar a la versión más reciente.
  • Drag and Drop File Upload for Elementor Forms: Actualizar a la versión más reciente.

3. Medidas Adicionales de Mitigación e Higiene

  • Auditoría de Cuentas: Revise la lista de usuarios administradores para descartar la creación de cuentas no autorizadas derivadas de la explotación de CVE-2026-14349 o CVE-2026-14873.
  • Verificación de Archivos: Inspeccione los directorios de carga (/wp-content/uploads/) en busca de archivos .php desconocidos o ejecutables no autorizados.
  • Higiene de Plugins: Elimine cualquier plugin inactivo o sin mantenimiento que no sea estrictamente necesario para la operación del portal.

Referencias Oficiales

El CSIRT-UC recuerda que los plugins de terceros constituyen uno de los principales vectores de ataque en entornos WordPress; la revisión y actualización constante de estos componentes es esencial para garantizar la seguridad institucional.