ON
← Volver al feed
La brecha de WordPress: la página de inicio de sesión abre la puerta a la toma de posesión del servidor
Germany🏛️ PolíticaCentrohace 12 d

La brecha de WordPress: la página de inicio de sesión abre la puerta a la toma de posesión del servidor

Un investigador de seguridad ha descubierto una grave brecha de seguridad en WordPress, que puede conducir a la compresión completa de un servidor. La brecha, conocida como CVE-2026-64638, permite a los atacantes, a través de un método de ataque XSS (XSS2Shell), que utiliza funciones de filtrado HTML, descargar scripts sin escrúpulos en el servidor de las víctimas. Esto sucede cuando un usuario accede a una página de inicio de sesión manipulada, lo que lleva a una ejecución automatizada de malware. Los desarrolladores de WordPress han corregido la versión vulnerable ya en 7.0.3. Además, advirtió al Centro Canadiense de Seguridad Cibernética sobre el uso de la brecha de ataque.

Se ha identificado una vulnerabilidad de seguridad crítica en el sistema de gestión de contenidos ampliamente utilizado WordPress, que permite a los atacantes hacerse cargo potencialmente de los servidores a través de una página de inicio de sesión comprometida. La falla, designada como CVE-2026-64638, fue recientemente parcheada por los desarrolladores después de las advertencias de los investigadores de ciberseguridad. Según los informes, los actores maliciosos ya han comenzado a explotar este problema, lo que provocó llamadas urgentes para que los usuarios actualicen sus instalaciones. La vulnerabilidad se deriva de debilidades en las funciones internas de filtrado HTML de WordPress. ai detalló cómo funciona el exploit en una publicación de blog, explicando que el ataque requiere la interacción del usuario.

Un atacante crea una página HTML aparentemente benigna que contiene un formulario dirigido a la página de inicio de sesión de WordPress de la víctima. Este formulario a menudo se entrega a través de correos electrónicos de phishing, engañando a los usuarios para que hagan clic en un enlace y visiten el sitio web preparado. Una vez que la víctima abre la página del atacante, un script envía automáticamente el formulario oculto dentro del navegador de la víctima. archivo php, incrustando fragmentos HTML elaborados con código malicioso. Estos fragmentos son procesados por WordPress y mostrados en la página de error de inicio de sesión.

Si la víctima está conectada como administrador, el atacante puede explotar aún más la situación robando un token de acceso a la API. Con este token, pueden cargar y ejecutar código PHP arbitrario en el servidor, comprometiendo completamente la instancia de WordPress. El Centro Canadiense de Seguridad Cibernética notó signos de que los atacantes están utilizando activamente esta vulnerabilidad.

Una vez que se produce el compromiso inicial, el atacante obtiene el control sobre el servidor, lo que puede conducir a violaciones de datos, modificaciones no autorizadas o la propagación de malware. Los expertos en seguridad enfatizan la importancia de mantener el software actualizado para mitigar los riesgos asociados con las vulnerabilidades conocidas.

Si bien el parche aborda el riesgo inmediato, destaca la necesidad de una vigilancia continua y medidas proactivas para mantener la seguridad digital. Los investigadores continúan analizando el impacto de la vulnerabilidad y evalúan si otros componentes del ecosistema de WordPress podrían verse afectados. A medida que esté disponible más información, es probable que los avisos de seguridad proporcionen una guía actualizada para los usuarios y las organizaciones que dependen de la plataforma.

Ir a las fuentes primarias (2)

Las fuentes oficiales en las que se basa la cobertura. Léelas directamente para evitar el encuadre.

1 informaciones

heise online logoheise onlineIndependienteCentroVeracidad 85Objetividad 80hace 12 d
La brecha de WordPress: la página de inicio de sesión abre la puerta a la toma de posesión del servidor

Un investigador de seguridad ha descubierto una grave brecha de seguridad en WordPress, que puede conducir a la compresión completa de un servidor. La brecha, conocida como CVE-2026-64638, permite a los atacantes, a través de un método de ataque XSS (XSS2Shell), que utiliza funciones de filtrado HTML, descargar scripts sin escrúpulos en el servidor de las víctimas. Esto sucede cuando un usuario accede a una página de inicio de sesión manipulada, lo que lleva a una ejecución automatizada de malware. Los desarrolladores de WordPress han corregido la versión vulnerable ya en 7.0.3. Además, advirtió al Centro Canadiense de Seguridad Cibernética sobre el uso de la brecha de ataque.

Lectura del sesgo (Centro): El informe se centra en los aspectos técnicos de la brecha de seguridad, sin valoraciones políticas ni marcos partidistas, y presenta tanto los peligros como las soluciones de los desarrolladores, lo que garantiza una presentación neutral.

Por qué veracidad (85): The article accurately reports the existence of the vulnerability (CVE-2026-64638) and mentions that it is being actively exploited. It also states that WordPress 7.0.3 addresses the issue, aligning with the primary source document. However, it adds some technical details not explicitly mentioned in

Por qué objetividad (80): The article presents the information in a relatively neutral manner, though it uses terms like 'Angreifer' (attackers) and 'Opfer' (victims), which can carry slight connotations of blame or victimization. The tone remains mostly informative and does not strongly favor either the attackers or the vic

Cómo lo cubrió cada lado

El mismo suceso, agrupado por la inclinación política de los medios que lo cubren.

Cómo lo cubrió cada lado

Apoya noticias independientes y conscientes del sesgo y desbloquea el pulso social, el voto de la comunidad y todas las demás funciones para suscriptores.

Hazte suscriptor

Cobertura en el mundo

El mismo suceso según se informó en otros países.

Cobertura en el mundo

Apoya noticias independientes y conscientes del sesgo y desbloquea el pulso social, el voto de la comunidad y todas las demás funciones para suscriptores.

Hazte suscriptor

Verificación de afirmaciones

Las principales afirmaciones fácticas y cuántas fuentes las respaldan o las rebaten.

Verificación de afirmaciones

Apoya noticias independientes y conscientes del sesgo y desbloquea el pulso social, el voto de la comunidad y todas las demás funciones para suscriptores.

Hazte suscriptor

Mantengamos las noticias honestas.

ObjectiveNews se financia con los lectores y no tiene anuncios: te mostramos el sesgo en lugar de ocultarlo. Apoya el periodismo independiente por 4 €/mes.

Hazte suscriptor

Historias relacionadas