PoC pública publicada para la omisión de autenticación de SmartConsole de Check Point explotada – CYBERDEFENSA.MX

Los investigadores de ciberseguridad han compartido detalles técnicos adicionales sobre una falla de seguridad crítica recientemente parcheada que afecta a Check Point Security Management Server y Multi-Domain Security Management Server (MDS) y que ha sido objeto de explotación activa en la naturaleza.

La vulnerabilidad, rastreada como CVE-2026-16232 (Puntuación CVSS: 9,3), es una omisión de autenticación en el proceso de inicio de sesión de SmartConsole que permite a un atacante remoto no autenticado obtener un token de inicio de sesión de la aplicación y usarlo para autenticarse con privilegios administrativos completos.

«Al aprovechar CVE-2026-16232, un atacante no autenticado puede obtener un token de inicio de sesión de la aplicación, utilizar este token para iniciar sesión a través de SmartConsole con privilegios completos de administrador y modificar la política de seguridad o la configuración de seguridad», Rapid7 dicho.

La explotación exitosa requiere que un atacante tenga acceso de red al Servidor de administración y una configuración que no restrinja los Clientes confiables. Check Point ha revelado que tiene conocimiento de que un puñado de clientes han sido atacados por esta falla como de día cero.

El análisis Rapid7 de la vulnerabilidad ha descubierto que la causa principal es un «límite de confianza roto» en la ruta de autenticación de la aplicación que permite al actor de la amenaza iniciar sesión en un dispositivo vulnerable a través de SmartConsole con privilegios de administrador completos.

Ciberseguridad

Específicamente, se ha descubierto que un servidor vulnerable acepta un nombre distinguido (DN) de comunicación interna segura (SIC) proporcionado por un atacante como la identidad de una aplicación remota en lugar de vincular esa identidad al DN del certificado de igual remoto autenticado devuelto por una función denominada «getCertificateDnName()».

Como resultado, un atacante puede leer el DN SIC del servidor de administración durante la comunicación de arranque no autenticada y autenticarse como una aplicación remota reproduciendo el DN de ese servidor de administración, obteniendo un token de inicio de sesión de la aplicación y luego generando un nuevo ticket de inicio de sesión único (SSO) de SmartConsole a través de la sesión de la aplicación falsificada.

El parche introducido por Check Point garantiza que los clientes remotos utilicen el DN del certificado de par remoto autenticado, lo que provoca que se rechace cualquier discrepancia entre el DN proporcionado y esa identidad autenticada. También agrega una nueva verificación de identidad vacía que impide un inicio de sesión remoto en la aplicación cuando no hay una identidad SIC autenticada.

«Para que el DN del servidor proporcionado sobreviva las comprobaciones parcheadas, el atacante necesitaría un certificado de cliente autenticado cuyo DN del sujeto ya coincida con el DN del servidor, lo que elimina la omisión no autenticada», dijo Stephen Fewer de Rapid7.

Rapid7 tiene liberado un script Python de prueba de concepto (PoC) que se puede utilizar para validar con éxito si un objetivo es vulnerable o está parcheado contra la falla.

Se recomienda a los clientes que apliquen las revisiones Jumbo publicadas por Check Point el 22 de julio de 2026 para solucionar la falla lo antes posible.

Falla crítica en la plataforma de IA de ServiceNow explotada para la ejecución de código no autenticado – CYBERDEFENSA.MX

Los actores de amenazas ahora están explotando una falla de seguridad crítica recientemente revelada que afecta a ServiceNow AI Platform, según Cibernético desactivado.

En una publicación compartida en X, la firma de inteligencia de amenazas dijo que está observando la explotación salvaje de CVE-2026-6875 (Puntuación CVSS: 9,5), una vulnerabilidad de escape de sandbox que podría permitir a un usuario no autenticado ejecutar código arbitrario.

Los parches para el defecto fueron liberado por ServiceNow durante todo junio en las siguientes versiones:

  • Brasil EA y Brasil GA
  • Parche australiano 2
  • Parche Zurich 7b y Parche Zurich 9
  • Revisión 1b del parche 12 de Yokohama y parche 13 de Yokohama
Ciberseguridad

Searchlight Cyber, que reveló detalles técnicos adicionales, dijo que informó el problema el 1 de abril de 2026 y agregó que permite un compromiso completo de la instancia de ServiceNow, así como de todos los servidores proxy conectados.

Además de implementar una solución, ServiceNow está «mejorando la seguridad de las instancias al restringir severamente el tipo de código que se puede ejecutar en contextos sandbox», dijo el investigador de seguridad Adam Kues. anotado.

Según Defused, los esfuerzos de explotación apuntan al mismo punto final de autenticación previa («/assessment_thanks.do») mediante solicitudes POST HTTP, aunque el dispositivo de escape de la zona de pruebas conduce a la misma primitiva de ejecución de código por una ruta diferente documentada en el exploit de prueba de concepto (PoC).

A la luz de la explotación activa, se recomienda a los clientes de versiones autohospedadas que apliquen las correcciones, si aún no lo han hecho, para contrarrestar la amenaza.

Falla de Cisco Unified CM explotada después de que PoC revelara la ruta de escritura de archivos a la raíz – CYBERDEFENSA.MX

Los actores de amenazas han comenzado a explotar una falla de seguridad crítica revelada recientemente que afecta a Cisco Unified Communications Manager (Unified CM) y Unified Communications Manager Session Management Edition (Unified CM SME).

La vulnerabilidad, rastreada como CVE-2026-20230 (puntuación CVSS: 8,6), es un caso de validación de entrada incorrecta para solicitudes HTTP específicas que podría permitir que un atacante remoto no autenticado realice ataques de falsificación de solicitudes del lado del servidor (SSRF) a través de un dispositivo afectado.

«Un atacante podría explotar esta vulnerabilidad enviando una solicitud HTTP diseñada a un dispositivo afectado», dijo Cisco en un aviso publicado a principios de este mes. «Un exploit exitoso podría permitir al atacante escribir archivos en el sistema operativo subyacente que podrían usarse más tarde para elevarlos a la raíz».

En una publicación compartida en X a principios de esta semana, Defused Cyber dicho observó una explotación activa de la vulnerabilidad en los ataques. «Esto se está explotando actualmente desde una única fuente utilizando un PoC no examinado, con cargas útiles de escritura de archivos file:// genuinamente formateadas que aterrizan en nuestros señuelos», señaló.

Ciberseguridad

Sin embargo, para que se produzca una explotación exitosa, el servicio WebDialer debe estar habilitado. Está deshabilitado por defecto. Para verificar si WebDialer está habilitado, los usuarios pueden completo los siguientes pasos –

  • Inicie sesión en la interfaz de administración de Cisco Unified CM
  • En el menú de navegación, elija Cisco Unified Serviceability y haga clic en Ir.
  • En el menú Herramientas, elija Centro de control – Servicios de funciones
  • En la sección Servicios CTI de la página, verifique si el estado actual del servicio web Cisco WebDialer está iniciado o no en ejecución.
  • Si el estado es Iniciado, WebDialer está habilitado

La vulnerabilidad ha sido parcheada en Unified CM y Unified CM SME versiones 14SU6 y 15SU5. Si la aplicación inmediata de parches no es una opción, se recomienda desactivar el servicio WebDialer hasta que se pueda aplicar una solución.

Desde entonces, SSD Secure Disclosure ha publicado detalles técnicos adicionales de CVE-2026-20230, describiéndolo como una falla que permite a atacantes no autenticados escribir archivos arbitrariamente en el servidor aprovechando el componente Webdialer para obtener el verdadero nombre de host del objetivo y, en última instancia, lograr la ejecución del código.

Cisco aún tiene que actualizar el aviso para reflejar el estado de explotación. La semana pasada, la empresa de seguridad de redes publicó actualizaciones de seguridad para una falla de seguridad de gravedad media en Catalyst SD-WAN Manager (CVE-2026-20262, puntuación CVSS: 6,5) que ha sido objeto de explotación activa en la naturaleza.

CISA señala falla en el complemento LiteSpeed ​​cPanel explotada para escalar privilegios de root – CYBERDEFENSA.MX

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) ha agregado una falla de seguridad que afecta el complemento LiteSpeed ​​cPanel a sus vulnerabilidades explotadas conocidas (KEV), que exige que las agencias del Poder Ejecutivo Civil Federal (FCEB) apliquen las correcciones antes del 18 de junio de 2026.

La vulnerabilidad en cuestión es CVE-2026-54420 (puntuación CVSS: 8,5), que ha sido descrita como un caso de escalada de privilegios. Permite a un usuario con acceso FTP o shell web escalar privilegios a root en servidores de alojamiento compartido que ejecutan CloudLinux o CageFS.

«El complemento LiteSpeed ​​cPanel anterior a 2.4.8 (como se distribuye en el complemento LiteSpeed ​​WHM anterior a 5.3.2.0) maneja mal los enlaces simbólicos proporcionados por un usuario con acceso FTP o web shell en un servidor de alojamiento compartido que ejecuta CloudLinux/CageFS», según un descripción de la vulnerabilidad en CVE.org.

Ciberseguridad

Actualmente no se sabe cómo se está explotando la vulnerabilidad en la naturaleza y si alguno de esos ataques ha tenido éxito, pero LiteSpeed ​​sí lo ha hecho. instado los usuarios deben ejecutar el siguiente comando para verificar si sus servidores están afectados:

grep -rE 'cpanel_jsonapi_func=(generateEcCert|packageUserSize)|cert_action_entry .*geneccert' /usr/local/cpanel/logs/ /var/cpanel/logs/ 2>/dev/null

Si el comando grep no muestra ningún resultado, indica que el servidor no se ha visto afectado por el problema. Si hay algún resultado, LiteSpeed ​​ha compartido indicadores adicionales para descartar falsos positivos:

  • generateEcCert seguido inmediatamente de packageUserSize para el mismo usuario (los flujos legítimos de UI no los encadenan)
  • 7 a 10 llamadas simultáneas por intento (la interfaz de usuario legítima realiza una a la vez)

A Namecheap se le atribuye haber llamado la atención sobre el problema el 31 de mayo de 2026. Se recomienda a los usuarios actualizar al complemento LiteSpeed ​​WHM v5.3.2.1 (incluido con el complemento cPanel v2.4.8) o superior para corregir la vulnerabilidad.

Cisco lanza actualizaciones de seguridad para una falla de SD-WAN Manager activamente explotada – CYBERDEFENSA.MX

Cisco ha publicado actualizaciones de seguridad para una falla de seguridad de gravedad media en Catalyst SD-WAN Manager que ha sido objeto de explotación activa en la naturaleza.

La vulnerabilidad, rastreada como CVE-2026-20262tiene una puntuación CVSS de 6,5 sobre 10,0.

«Una vulnerabilidad en la interfaz de usuario web de Cisco Catalyst SD-WAN Manager, anteriormente SD-WAN vManage, podría permitir a un atacante remoto autenticado crear un archivo o sobrescribir cualquier archivo en el sistema de archivos de un sistema afectado», Cisco dicho en un aviso.

El problema, añadió la empresa de equipos de red, se debe a una validación inadecuada de los datos proporcionados por el usuario durante el proceso de carga de archivos. Un atacante podría aprovechar este comportamiento para crear o sobrescribir cualquier archivo en el sistema operativo subyacente enviando solicitudes HTTP diseñadas a un punto final API afectado.

Esto, a su vez, podría convertirse en un arma para llegar a la raíz. Sin embargo, una explotación exitosa depende de que el atacante ya tenga credenciales válidas con al menos acceso de escritura.

Ciberseguridad

La vulnerabilidad afecta a los siguientes productos independientemente del tipo de implementación:

  • Cisco Catalyst SD-WAN Manager local
  • Cisco SD-WAN Cloud-Pro
  • Nube Cisco SD-WAN (administrada por Cisco)
  • Cisco SD-WAN para gobierno (FedRAMP)

Se han lanzado parches para solucionar el problema.

  • Cisco Catalyst SD-WAN versión 20.9.9.1 y anteriores: corregido en 20.9.9.2
  • Cisco Catalyst SD-WAN versión 20.12.7.1 y anteriores: corregido en 20.12.7.2
  • Cisco Catalyst SD-WAN versión 20.15.4.4 y anteriores: corregido en 20.15.4.5
  • Cisco Catalyst SD-WAN versión 20.15.5.2 y anteriores: corregido en 20.15.5.3
  • Cisco Catalyst SD-WAN versión 20.18.3: corregido en 20.18.3.1
  • Cisco Catalyst SD-WAN versión 26.1.1.1 y anteriores: corregido en 26.1.1.2

Cisco dijo que «se dio cuenta de la explotación limitada de esta vulnerabilidad» en junio de 2026, y agregó que fue descubierta durante las pruebas de seguridad internas.

La compañía también ha compartido indicadores de compromiso asociados con la actividad maliciosa, instando a los clientes a auditar «/var/log/nms/vmanage-server.log» para detectar cargas de archivos WAR sospechosos como se muestra a continuación:

11-June-2026 03:53:37,310 EDT INFO  [a66cdc5f-807d-4c23-944e-5c809a2ece6b] [server] [SdraAnyConnectFileUploadHandler] (default task-40704) |default| uploaded Remote Access Anyconnect profile file: ../../../../var/lib/wildfly/standalone/deployments/suspicious.war to vManage.
Ciberseguridad

Otros indicadores incluyen intentos de implementar código malicioso e interactuar con él, aunque Cisco advirtió que es posible que no «aparezcan consistentemente» en todos los registros de incidentes. Las actividades de seguimiento relacionadas con esta vulnerabilidad son:

CVE-2026-20262 es la octava falla de seguridad que afecta a Cisco SD-WAN y que se marca como explotada activamente solo este año después de CVE-2026-20245, CVE-2026-20182, CVE-2026-20127, CVE-2026-20122, CVE-2026-20128. CVE-2026-20133 y CVE-2022-20775. La explotación de algunas de estas fallas se ha atribuido a un actor de amenaza persistente avanzada (APT) llamado UAT-8616.

El desarrollo ha llevado a la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) a agregar la falla de sus vulnerabilidades explotadas conocidas (KEV), que exige que las agencias del Poder Ejecutivo Civil Federal (FCEB) apliquen las correcciones antes del 29 de junio de 2026.

Falla de ServiceNow explotada para obtener acceso no autorizado a instancias de clientes – CYBERDEFENSA.MX

ServiceNow advirtió sobre un incidente de seguridad en el que actores de amenazas desconocidos explotaron una falla para obtener acceso no autorizado más profundo a instancias susceptibles.

«El 5 de junio de 2026, ServiceNow aplicó una actualización de seguridad a las instancias alojadas de los clientes», reveló la compañía en un consultivo que requiere acceso del cliente. «La actualización se refería a un problema de seguridad que podría permitir que un usuario no autenticado, en determinadas circunstancias, obtuviera un mayor acceso a las instancias de ServiceNow de lo previsto».

La actualización de seguridad realiza cambios en la configuración de un terminal para limitar este acceso a usuarios autenticados. La falla de seguridad actualmente no tiene un identificador CVE. Detalles del problema surgió por primera vez en Reddit.

ServiceNow dijo que detectó actividad anómala relacionada con el problema de seguridad y que observó evidencia de consultas exitosas de tablas de instancias contra un «subconjunto de clientes». Los clientes afectados han sido notificados, añadió.

Ciberseguridad

«El problema de seguridad se refiere a los clientes que están en la versión de la plataforma de Australia o que realizaron ciertos cambios de configuración en instancias en versiones anteriores a Australia», señaló.

Un comentario de Reddit de un usuario llamado «d3s7iny» reclamado que su equipo de seguridad informó la vulnerabilidad a ServiceNow, y agregó que la compañía de software había estado consciente del problema internamente desde el 7 de abril de 2026. Durante aproximadamente dos meses, se dice que ServiceNow lo clasificó como un problema no urgente, con planes de solucionarlo en una actualización futura.

Hacker News se ha puesto en contacto con ServiceNow para solicitar comentarios y actualizaremos la historia si recibimos una respuesta.

(Esta es una historia en desarrollo. Vuelva a consultarla para obtener más detalles).

Falla de WinRAR explotada por grupos alineados con Rusia para desplegar ladrones en Ucrania – CYBERDEFENSA.MX

Dos campañas de ciberataques alineadas con Rusia han seguido explotando una falla de seguridad en WinRAR para atacar a organizaciones ucranianas, casi un año después de que se publicaran parches para la vulnerabilidad.

Trend Micro ha atribuido la actividad a Earth Dahu (también conocido como Gamaredon) y SHADOW-EARTH-066 (también conocido como UAC-0226). Implica la explotación de CVE-2025-8088, una falla de recorrido de ruta que permite a un atacante escribir archivos fuera del directorio de extracción a través de NTFS Alternate Data Streams (ADS). WinRAR lo parchó en julio de 2025.

Los hallazgos muestran «cómo el software no administrado mantiene abierto un punto de entrada explotado mucho después de que se envía la solución», dijeron los investigadores de Trend Micro Hiroyuki Kakara y Feike Hacquebord. dicho en un análisis publicado el lunes.

La cadena de exploits WinRAR explotada por SHADOW-EARTH-066 es una desviación de los droppers de macros de Excel utilizados anteriormente por el actor de amenazas para entregar un ladrón de información llamado GIFTEDCROOK. La última versión utiliza archivos RAR diseñados que incluyen un documento PDF señuelo y tres cargas útiles ADS ocultas que se encuentran fuera del directorio de extracción para iniciar la infección.

Ciberseguridad

Esto incluye un archivo de acceso directo de Windows (LNK) que se coloca en la carpeta Inicio para que se ejecute automáticamente cada vez que un usuario inicia sesión. Esto, a su vez, genera un cargador de PowerShell a través de «cmd.exe», que luego usa la carga de DLL en memoria para finalmente iniciar una versión actualizada de GIFTEDCROOK («result.dll»).

El malware se dirige a contraseñas y cookies de navegadores basados ​​en Chromium (Google Chrome, Microsoft Edge y Opera) y Mozilla Firefox, además de recopilar documentos que coinciden con ciertas extensiones de la máquina de la víctima. Una vez que los datos se filtran a un servidor externo, todos los artefactos maliciosos se eliminan para ocultar el rastro forense.

Un cambio notable es el cambio de Telegram como canal de exfiltración a servidores dedicados de comando y control (C2), una modificación clave que probablemente se alinea con el bloqueo de Rusia de la plataforma de mensajería en el país a principios de febrero.

El segundo grupo de hackers afiliado a Rusia que utiliza CVE-2025-8088 como arma es Earth Dahu, que ha incorporado la falla a su arsenal desde al menos septiembre de 2025. El adversario es conocido por su «esfuerzo a escala industrial» para mantener el acceso a largo plazo a las organizaciones comprometidas.

«Earth Dahu utilizó la vulnerabilidad con una cadena de infección de HTA a VBScript que entregaba módulos de espionaje», señaló Trend Micro. «Según las marcas de tiempo internas de los archivos RAR y las convenciones de nomenclatura de archivos, la cadena permaneció activa al menos hasta el 10 de abril de 2026».

Ciberseguridad

Estos ataques, como también documentó recientemente Sekoia la semana pasada, conducen a la implementación de GammaPhish, una aplicación HTML (HTA), que luego se utiliza para recuperar un descargador de VBScript llamado GammaLoad. Posteriormente, el descargador intermedio ofrece módulos adicionales como GammaSteel.

GammaLoad es «una colección de VBScripts diseñada para garantizar el acceso continuo e implementar cargas útiles a lo largo del tiempo aprovechando Dead Drop Resolvers (DDR)», Sekoia dichoagregando que se usa para implementar un cuentagotas diseñado para iniciar un cargador de VBScript responsable de ejecutar GammaAceroun completo ladrón de información que puede monitorear los cambios en los archivos en tiempo real.

«WinRAR está profundamente arraigado en las operaciones diarias de las organizaciones ucranianas, lo que lo convierte en un objetivo atractivo para la explotación», afirmó Trend Micro. «La convergencia de grupos establecidos respaldados por el Estado y grupos rastreados de forma independiente en una única vulnerabilidad refleja la escala de las amenazas cibernéticas que enfrenta Ucrania».

CISA agrega la falla DoS de SolarWinds Serv-U explotada activamente al catálogo KEV – CYBERDEFENSA.MX

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) ha agregado una falla de seguridad de alta gravedad que afecta el software del servidor de archivos multiprotocolo SolarWinds Serv-U a sus vulnerabilidades explotadas conocidas (KEV) catálogo, citando evidencia de explotación activa.

La vulnerabilidad, identificada como CVE-2026-28318 (puntuación CVSS: 7,5), es un error de denegación de servicio (DoS) que provoca que el servicio falle en determinadas condiciones. CISA lo describió como una vulnerabilidad de consumo de recursos incontrolado que resulta en una condición DoS.

«SolarWinds Serv-U es susceptible a solicitudes POST especialmente diseñadas que bloquean el servicio Serv-U sin autenticación mediante Content-Encoding: deflate», SolarWinds dicho en un aviso publicado a principios de esta semana.

Ciberseguridad

El problema se solucionó en SolarWinds Serv-U versión 15.5.4 HF1. Como mitigación, se recomienda limitar el acceso a direcciones conocidas y bloquear cualquier solicitud que contenga «codificación de contenido», ya que el servicio vulnerable no requiere esta funcionalidad.

Actualmente no hay detalles sobre cómo se aprovecha la vulnerabilidad en ataques del mundo real ni quién está detrás de ellos. Tampoco está claro cuántas instancias de Serv-U expuestas a Internet están comprometidas, si es que hay alguna.

CISA ha ordenado a las agencias del Poder Ejecutivo Civil Federal (FCEB) que aborden la falla antes del 19 de junio de 2026. En el pasado, los malos actores han explotado múltiples fallas en Serv-U, incluidos aquellos asociados con el banda de ransomware cl0p.

La actualización de Android de junio de 2026 de Google corrige 124 fallas, una de ellas explotada activamente – CYBERDEFENSA.MX

Google el lunes liberado parches para 124 vulnerabilidades de seguridad que afectaron a su sistema operativo Android durante el mes de junio de 2026, incluida una falla de alta gravedad en el componente Framework que ha sido objeto de explotación activa.

Registrado como CVE-2025-48595 (puntuación CVSS: 8,4), el fallo de seguridad se ha descrito como un caso de escalada de privilegios sin necesidad de interacción del usuario. La vulnerabilidad afecta a los dispositivos que ejecutan las versiones de Android 14, 15, 16 y 16 QPR2 (versión trimestral de plataforma 2).

«En múltiples ubicaciones, existe una manera posible de lograr la ejecución de código debido a un desbordamiento de enteros», según un descripción de la vulnerabilidad en CVE.org. «Esto podría llevar a una escalada local de privilegios sin necesidad de privilegios de ejecución adicionales. No se necesita la interacción del usuario para la explotación».

Ciberseguridad

Google ha reconocido que hay indicios de que CVE-2025-48595 puede estar bajo «explotación limitada y dirigida». Como suele ser el caso, el gigante tecnológico no reveló ningún detalle sobre quién podría haber estado detrás de la actividad, los objetivos afectados y la escala de dichos esfuerzos.

Dicho esto, los proveedores comerciales de software espía han utilizado fallas similares como armas para atacar a personas de alto perfil como parte de ataques extremadamente dirigidos.

En otros lugares, se han solucionado una serie de vulnerabilidades en el componente del sistema, la más grave de las cuales podría provocar una escalada local de privilegios sin necesidad de privilegios de ejecución adicionales.

Google ha lanzado dos conjuntos de parches: los niveles de parche de seguridad 2026-06-01 y 2026-06-05, y este último incluye todas las correcciones del primer conjunto, junto con parches para el kernel y los componentes del chipset de terceros de Imagination Technologies, MediaTek, Qualcomm y Unisoc.

Falla crítica de WP Maps Pro explotada activamente para crear cuentas de administrador – CYBERDEFENSA.MX

Los actores de amenazas están intentando explotar activamente una falla de seguridad crítica que afecta Mapas WP Proun complemento de WordPress que ha tenido más de 15.000 ventas en Envato Market, para crear cuentas de administrador maliciosas en sitios vulnerables.

WP Maps Pro permite a los propietarios de sitios incorporar Google Maps y OpenStreetMap personalizables con marcadores, listados y funciones de ubicación avanzadas en sitios de WordPress. Se utiliza como herramienta de localización de tiendas, lo que facilita a los usuarios encontrar ubicaciones cercanas, ver detalles de listados y obtener direcciones.

La vulnerabilidad en cuestión es CVE-2026-8732 (Puntuación CVSS: 9,8), un error de escalada de privilegios que permite a atacantes no autenticados crear un usuario de WordPress con permisos administrativos, permitiéndoles efectivamente tomar el control de un sitio.

La deficiencia afecta a todas las versiones del complemento anteriores a la 6.1.0 incluida. Se ha solucionado en la versión 6.1.1. Al investigador de seguridad David Brown se le atribuye el mérito de descubrir e informar la falla.

Ciberseguridad

En un nivel alto, el problema tiene su origen en una característica de «acceso temporal» que está diseñada para permitir que el personal de soporte inicie sesión en el sitio de un cliente durante la resolución de problemas. Debido a que este proceso permite a los usuarios no autenticados invocar la función «wpgmp_temp_access_support()» sin las comprobaciones adecuadas, en última instancia les permite crear un usuario administrador.

«Esto se debe a que la acción wpgmp_temp_access_ajax AJAX está registrada con wp_ajax_nopriv_ y protegida solo por una verificación nonce usando el nonce fc-call-nonce, que se incrusta públicamente en cada página frontal a través de wp_localize_script como el campo nonce del objeto JavaScript wpgmp_local, lo que hace que la verificación sea ineficaz como mecanismo de control de acceso», Wordfence dicho.

«Esto hace posible que atacantes no autenticados invoquen el controlador wpgmp_temp_access_support con check_temp=false, que crea incondicionalmente un nuevo usuario de WordPress con el rol codificado de administrador a través de wp_insert_user() y devuelve una URL de inicio de sesión mágica que, cuando se visita, llama a wp_set_auth_cookie() para autenticar completamente al atacante como el administrador recién creado, lo que resulta en una toma completa del sitio».

El parche publicado por los mantenedores del complemento el 20 de mayo de 2026 cierra la vulnerabilidad al garantizar que solo los administradores autenticados puedan acceder al punto final.

Dicho esto, desde entonces la falla de seguridad ha sido objeto de explotación activa, y Wordfence afirma que ha bloqueó 2.858 ataques abordando el problema durante las últimas 24 horas. Por lo tanto, es esencial que los propietarios de sitios actualicen sus instancias a la última versión para una protección óptima.