La explotación de WordPress wp2shell crece a medida que la explotación pública impulsa el escaneo masivo – CYBERDEFENSA.MX

Los atacantes han comenzado a explotar dos vulnerabilidades críticas en WordPress que, cuando se combinan, permiten la ejecución remota de código (RCE) no autenticado y el compromiso total de los sitios web vulnerables.

Las dos fallas de seguridad, rastreadas como CVE-2026-63030 y CVE-2026-60137, tienen nombres en código wp2shell.

«En las primeras horas de la mañana del sábado (UTC), la explotación exitosa ya estaba en marcha, inicialmente utilizando código de explotación público para filtrar credenciales hash, con ejecución remota de código una vez que se hicieron públicos detalles adicionales», dijo Jake Knott, investigador principal de seguridad de watchTowr, a The Hacker News en un comunicado.

«Desde nuestro punto de vista sobre una base global de clientes, estamos viendo el impacto generalizado de esta vulnerabilidad en organizaciones de todos los tamaños y verticales».

Datos de telemetría capturados por KEVIntel muestra que 13 direcciones IP únicas de Suiza, Alemania, el Reino Unido, Indonesia, Lituania, los Países Bajos y Singapur se han vinculado a la explotación de CVE-2026-63030.

La cadena de explotación, descubierto por Searchlight Cyber ​​usando OpenAI GPT 5.6 Sol en más de 10 horas, esencialmente permite a atacantes no autenticados obtener la ejecución remota de código en instalaciones predeterminadas de WordPress en cualquier versión de WordPress lanzada desde diciembre de 2025. Los detalles técnicos se han retenido debido a la gravedad del problema.

Ciberseguridad

«El ataque no tiene condiciones previas y puede ser explotado por un usuario anónimo en una instalación estándar de WordPress sin complementos», dijo Searchlight Cyber.

Según Cloudflare, CVE-2026-63030 permite ejecución remota de código (RCE) no autenticada solo cuando la caché de objetos persistentes no está en uso. Si bien la vulnerabilidad de inyección SQL (CVE-2026-60137) está presente a partir de la versión 6.8, la RCE afecta a las versiones a partir de la 6.9.

«Este exploit utiliza una cadena de vulnerabilidad de dos partes para lograr una inyección SQL no autenticada en una instalación estándar de WordPress con una única solicitud HTTP», explicó Ben Marr, ingeniero de seguridad de Intruder. «CVE-2026-60137 es el punto de entrada: un error de confusión de ruta en el punto final por lotes de la API REST que omite la autenticación, lo que permite a un atacante invocar controladores internos sin ninguna verificación de permiso».

«Esta falla surge de la desinfección inadecuada del parámetro ‘author__not_in’ dentro de ‘WP_Query’ cuando un complemento o tema le pasa datos que no son de confianza. Esta vulnerabilidad permite que una entrada diseñada altere una consulta de base de datos, lo que podría conducir a un acceso no autorizado o manipulación de datos».

Los datos de Wiz, propiedad de Google, sugieren que el 60% de las organizaciones que utilizan WordPress inicialmente tenían al menos una instancia vulnerable en el momento en que se publicaron estos CVE, y el 25% estaban exponiendo un servidor vulnerable a Internet. Desde entonces, las cifras han disminuido a medida que las organizaciones continúan aplicando las correcciones.

La filial de seguridad en la nube ha observado las siguientes actividades posteriores a la explotación tras el abuso de las dos fallas:

  • Subiendo un complemento malicioso
  • Enumerar usuarios y recopilar nombres de usuario y direcciones de correo electrónico de administradores
  • Realizar ataques de inclusión de archivos locales (LFI) para atacar las credenciales de la base de datos y las claves de autenticación para la exfiltración.
  • Acceder al panel de administración y autenticarse exitosamente
  • Carga de un shell web PHP básico que facilita la ejecución remota de código

«También hemos observado una actividad de escaneo de gran volumen sin posterior explotación, lo que sugiere campañas oportunistas de escaneo masivo que buscan identificar objetivos vulnerables junto con una actividad de escaneo de seguridad legítima», afirman los investigadores de Wiz, Shahar Dorfman y Gili Tikochinski. dicho. «Aún tenemos que identificar el movimiento lateral o la filtración de datos, pero continuamos monitoreando e investigando».

Ciberseguridad

También se observa como parte de la actividad un shell web de 150 KB disfrazado de un complemento de seguridad legítimo de WordPress llamado CMSmap. Actúa como una «plataforma de ataque con todas las funciones» que admite gestión de archivos, acceso a bases de datos, escaneo de puertos, inyección de código por lotes y múltiples módulos de escalada de privilegios, incluida la explotación de MySQL UDF.

WatchTowr también dijo que los atacantes han comenzado a invadir Internet de manera indiscriminada luego de la publicación de un exploit público, y sus honeypots registraron «decenas de miles de intentos de explotación».

Se dice que se crearon más de 100 cuentas de administrador de puerta trasera después de la explotación, lo que permitió a los atacantes implementar complementos falsos de WordPress para obtener la ejecución de código o descargar herramientas secundarias para comprometer aún más el sistema. En al menos un caso, se ha observado que un actor de amenazas intenta repetidamente instalar Overlord RAT, un troyano de acceso remoto basado en Golang.

Se recomienda a los defensores que inspeccionen sus instancias de WordPress en busca de nuevas cuentas de administrador, complementos maliciosos u otros archivos sospechosos, independientemente de si han sido parcheados, para erradicar completamente la amenaza.

WordPress RCE, SonicWall 0-Days, AI Service Attacks, SharePoint 0-Day and More – CYBERDEFENSA.MX

A single request should not be able to do this much. But this week, small inputs led to code execution, memory loss, stolen keys, and disabled security tools.

The paths were often simple: exposed systems, weak checks, old drivers, fake prompts, and public code used for malware delivery. Some bugs were new. Others were already being used before defenders had time to patch.

Here is the full recap of what broke, what was exploited, and what needs attention now.

⚡ Threat of the Week

New wp2shell WordPress Core Flaw Lets Unauthenticated Attackers Run Code – Searchlight Cyber disclosed a pre-authenticated remote code execution vulnerability in WordPress Core that can be exploited anonymously on a standard WordPress installation, without requiring any plugins or other special conditions. It is a combination of CVE-2026-63030 (REST API batch-route confusion) and CVE-2026-60137 (SQL injection in WordPress core) that can be chained to turn an anonymous request into code execution. watchTowr said it’s already seeing proof-of-concept (PoC) exploits in circulation and that it’s beginning to see the first signs of in-the-wild exploitation. «This is going to hurt,» watchTowr CEO Benjamin Harris said. «WordPress runs on hundreds of millions of websites globally. Some of those will be auto-patched by their hosting providers, but plenty will not, and that is where the damage will be done. Our advice is simple: patch as fast as you possibly can, and do not stop there. Put the controls and investigations in place to determine whether an attacker got there first and to detect and remove any backdoors that may already have been dropped before you patched.» The cybersecurity company said it’s the latest example of vulnerabilities being surfaced by AI-assisted tooling and how the technology is being abused by attackers to weaponize them.

🔔 Top News

  • SonicWall SMA Zero-Days Exploited as 0-Days – A previously undocumented threat actor codenamed UTA0533 has been attributed to the exploitation of recently disclosed SonicWall Secure Mobile Access (SMA) 1000 series VPN appliances as zero-days prior to their public disclosure since June 22, 2026. The discovery was made following an incident response investigation initiated earlier this month. The impacted organization has not been identified. «This threat actor was observed using multiple zero-day exploits, malware designed specifically for SonicWall SMA VPN appliances, as well as other attacker tradecraft,» Volexity said. The vulnerabilities in question are CVE-2026-15409 (CVSS score: 10.0) and CVE-2026-15410 (CVSS score: 7.2), both of which could be chained to facilitate arbitrary command execution and take over susceptible devices. Patches for both vulnerabilities were released by SonicWall last week.
  • DoS Flaw in OpenSSL – The Okta Red Team disclosed details of HollowByte, a denial-of-service (DoS) flaw in OpenSSL. «By sending a malicious payload of just 11 bytes, a remote, unauthenticated attacker can force a server to allocate disproportionate chunks of memory before any security handshake even begins,» Okta said. Put differently, an unauthenticated attacker — through 11 bytes of carefully crafted data — can convince OpenSSL to reserve up to 128 KB of heap memory for a handshake message that never actually arrives, causing a server to exhaust available RAM and trigger a DoS condition. The OpenSSL team resolved the issue in versions 4.0.1, 3.6.3, 3.5.7, 3.4.6, and 3.0.21. «Instead of trusting the header outright, OpenSSL now grows the buffer only as bytes actually land on the wire. A claim with no follow-through now costs the server nothing,» Okta said.
  • CISA Adds New SharePoint RCE Zero-Day to KEV Catalog – The U.S. Cybersecurity and Infrastructure Security Agency (CISA) added a newly patched security flaw impacting Microsoft SharePoint Server to its Known Exploited Vulnerabilities (KEV) catalog, requiring Federal Civilian Executive Branch (FCEB) agencies to apply the fixes by July 19, 2026. The vulnerability, CVE-2026-58644 (CVSS score: 9.8), is a critical deserialization of untrusted data vulnerability that allows an unauthorized attacker to execute arbitrary code. Patches for the flaw have been released as part of the Patch Tuesday updates released on July 14, 2026. Microsoft revised its bulletin to clarify that CVE-2026-58644 has been exploited in the wild, meaning the shortcoming was weaponized as a zero-day prior to the fixes becoming available. The development came as Microsoft shipped its largest Patch Tuesday on record, addressing 622 vulnerabilities.
  • OkoBot Malware Framework Infects Windows to Phish Crypto Seed Phrases – A new malware framework called OkoBot is designed to capture the contents of cryptocurrency wallet windows. OkoBot is an updated version of TookPS, which is a downloader for retrieving malicious commands and scripts from attacker-controlled servers to further propagate attacks, including a Python-based infostealer and a remote access trojan called TeviRAT. «This campaign differs from previous activity in that it uses a new framework to deliver all malicious modules and orchestrate them via an SSH tunnel,» Kaspersky said. «In total, the framework includes more than 20 malicious payloads and implants, covering a wide variety of functions. At the time of writing, the threat remains active.» The infection chain makes use of ClickFix and malware distributed through GitHub that masquerades as legitimate software for initial access. It also comes with a web browser extensions loader to deliver Rilide, a browser-based stealer, as well as inject an implant into Trezor Suite, Ledger Wallet, and Ledger Live processes to collect seed phrases, log keystrokes and clipboard content, take screenshots, and capture keystrokes and the video stream of the target application’s window using the OkoSpyware module. Hundreds of victims of the OkoBot campaign have been detected in more than 25 countries, with the highest concentration in Brazil, Vietnam, Canada, Mexico, and Türkiye. The activity remains unattributed.
  • NadMesh Scans Exposed AI Services for Cloud Keys and Kubernetes Tokens – A new Go botnet called NadMesh has been observed hunting for exposed AI services related to ComfyUI, Ollama, n8n, Open WebUI, Langflow, and Gradio to steal AWS keys and Kubernetes tokens. «It folds scanning, exploitation, and credential/AI-service intelligence harvesting into a single autonomous platform,» QiAnXin XLab said. «On the victim, the bot agent establishes persistence along three independent paths: an SSH public-key backdoor (.ssh/authorized_keys), persistence files in multiple locations (/dev/shm/.a, /var/tmp/.a, /tmp/.a), and hidden cron watchdogs (/etc/cron.d/.sys_monitor, /etc/cron.d/.s).»

‎️🔥 Trending CVEs

Bugs drop weekly, and the gap between a patch and an exploit is shrinking fast. These are the heavy hitters for the week: high-severity, widely used, or already being poked at in the wild.

Check the list, patch what you have, and hit the ones marked urgent first – CVE-2026-63030, CVE-2026-60137 (WordPress Core), CVE-2026-58644, CVE-2026-56164 (Microsoft SharePoint Server), CVE-2026-56155 (Microsoft Active Directory Federation Services), CVE-2026-53412 (Zoom Desktop Client for Windows and Zoom VDI Client for Windows), CVE-2026-44747, CVE-2026-27690, CVE-2026-44761 (SAP), CVE-2026-57219, CVE-2026-57221 (RabbitMQ), CVE-2026-59208, CVE-2026-54305 (n8n), CVE-2026-60105 (Monsta FTP), CVE-2026-14960, CVE-2026-14961 (tdeio64.sys driver), CVE-2026-33894, CVE-2026-33895 (Digital Bazaar node-forge), CVE-2026-6875 (ServiceNow AI Platform), CVE-2026-42533, CVE-2026-60005, CVE-2026-56434 (F5 NGINX Plus and NGINX Open Source), CVE-2026-20296, CVE-2026-20297 (Splunk Enterprise), CVE-2026-15265 (Tenable Agent), CVE-2026-6423 (ESET Inspect Connector), CVE-2026-15053 (Tanium Server), CVE-2026-44909, CVE-2026-59173, CVE-2026-59762 (HTTP/2 server implementations), CVE-2026-14890 (SGLang), CVE-2026-14266 (7-Zip), CVE-2026-59084 (Apache Tomcat), CVE-2026-15682 (AnyDesk), and CVE-2026-54523 (Kyverno).

🎥 Cybersecurity Webinars

  • Your AI Agent Has Credentials. Can You Stop It When It Goes Rogue? Hands-on testing of OpenClaw shows how agentic AI can expose secrets, bypass safety controls, and create a powerful new attack surface. Join Okta Threat Intelligence Director Jeremy Kirk to examine how attackers are abusing AI agents and learn practical ways to control access, enforce least privilege, detect shadow AI, and shut down risky agents before they cause damage.
  • When AI Ships 50× More Code, Human Review Stops Scaling → AI-assisted development is pushing code production beyond what traditional security reviews and CVE-driven remediation can handle. This webinar gives security leaders a practical framework for governing the expanding attack surface, building secure-by-default controls, and enabling teams to develop at machine speed without surrendering control of software risk.

📰 Around the Cyber World

  • New Campaign Delivers Remcos RAT – A new malware distribution campaign has abused the credibility of government institutions to increase the likelihood of infection success. The activity targets Indian businesses and taxpayers using Goods and Services Tax (GST)-related themes to distribute malware. «The threat actors impersonated legitimate government departments and distributed malicious emails disguised as official notifications related to taxation, refunds, compliance requirements, and regulatory matters,» Seqrite Labs said. «The threat actors employ convincing documents and filenames that closely resemble official GST notifications, making it difficult for recipients to distinguish malicious content from legitimate government correspondence.» The end goal is to deploy Remcos RAT and steal sensitive information.
  • India’s Kudankulam Nuclear Power Plant Suffers a Data Leak – The Kudankulam Nuclear Power Plant located in the Indian state of Tamil Nadu suffered an accidental exposure after Reliance Infra (RPOWER) got hit by a ransomware group called World Leaks, a spin-off of Hunters International, which, in turn, is another variant of the Hive ransomware family. The leak consists of 18,997 files, totalling 14.3GB of data, per security researcher Rakesh Krishnan. They contain purported blueprints for the ventilation and cooling systems used in Unit 3 and Unit 4, along with a complete floor layout of a «common control room». It’s assessed that Reliance Infra was not impacted directly, but rather through a third-party vendor named Yotta.
  • Blind Eagle Shows No Signs of Stopping – Nearly a year after Blind Eagle’s activities were documented, a new report from LevelBlue has found the threat actor to be active, moving part of its VBScript delivery infrastructure onto the Russian bulletproof hosting provider Proton66 as of June 2025. The group has also devised a bespoke string-obfuscation scheme, a RunPE loader built entirely on a bare AutoIt3 interpreter, and an upgraded version of AsyncRAT that introduces Windows Notification Facility (WNF) process injection, a custom Base28 payload encoding, a full Hidden VNC (HVNC) banking-fraud module with browser profile cloning, and a Chrome App-Bound Encryption (ABE) bypass, per LevelBlue.
  • Qilin Ransomware Use of EDR Killer – Qilin ransomware operations have been observed adopting aggressive, kernel-level defense evasion to blind and disable endpoint security products before its main ransomware payload is executed on a victim’s network. The EDR killer, packed via the Shanya packer, is sold on illicit marketplaces for $2,000. «The EDR killer compares the returned locale to a known locale blacklist to avoid attacking any Commonwealth of Independent States (CIS) countries such as Russia and Belarus,» Flashpoint said. «The EDR killer then writes a vulnerable driver to disk and loads this driver via Service Manager. This driver is the ThrottleStop driver from TechPowerUp LLC’s free and legitimate application of the same name, used to bypass CPU throttling. However, the driver suffers from a vulnerability, allowing the malware to map physical memory to kernel-mode virtual memory to perform direct kernel read and write operations.» Also put to use is a custom Rust-written loader that performs reflective Portable Executable (PE) loading of the ransomware payload.
  • DefiTuna Suffers a Security Incident – DeFiTuna, an Automated Market Maker (AMM) on the Solana blockchain, was exploited on July 16, 2026, for $569,601 USDC. «The attackers created a highly illiquid TUNA/USDC pool and used it as the destination for borrowed USDC routed through Jupiter,» CertiK said. «Because the swap returned only a negligible amount of TUNA, DeFiTuna’s value calculation rounded the position’s total assets down to zero. The protocol then incorrectly treated the position as healthy, allowing the attackers to bypass the solvency check and withdraw the USDC through attacker-controlled liquidity positions.»
  • Next.js Opts for Scheduled Security Releases – Vercel announced that Next.js is adopting a formal security release program, replacing ad-hoc patches for security fixes following a surge in AI-assisted vulnerability discovery. «This kind of scheduled, pre-announced security release has become standard practice for major open source projects, and we think it’s the right model for Next.js at its current scale,» Vercel said. «Here’s what you can expect going forward: roughly once a month, we’ll publish advance notice of upcoming security releases. Each announcement will include the expected release timeline and the highest anticipated severity among the vulnerabilities it covers. This lead time lets you plan your upgrades, and it lets us coordinate with hosting providers and other platform partners to deploy mitigations, such as firewall rules, that help protect applications that haven’t been patched yet.»
  • Disguised Gambling Apps Target Brazil – A new analysis from 9to5Mac has revealed more than 60 «jacket apps» on the App Store that are disguised as simple games and utilities that become online betting platforms when accessed from Brazilian IP addresses. Most of the apps are published by developer accounts with only a single App Store listing, with further investigation linking them to a «public GitHub repository containing instructions for a Cursor agent to create simple, vibe-coded apps that serve as fronts for the betting platforms.»
  • Ransomware Stats for Q2 2026 – The Gentlemen has become the most active ransomware group for Q2 2026, claiming 300 victims, surging past Qilin (289), DragonForce, Akira, and LockBit. Another group named Deadlock resurfaced after 11 months of silence with 75 June victims. In all, the top 11 tracked groups accounted for 1,368 of Q2’s victim claims across 99 countries. «What sets The Gentlemen apart is its packaging, where affiliates receive ready-made tools that ship and update faster than most competing programs,» ReliaQuest said.
  • 2 Members of Chinese Money Laundering Network Charged with Laundering $43M in Investment Fraud – The U.S. Justice Department unsealed charges against a New York man and woman for conspiracy to launder money derived from cyber investment fraud scams. «Between 2020 and 2022, Zhuoying Chen, 27, of Brooklyn, New York, and Haojie Zhang, 38, of Queens, New York, managed a network of more than a dozen individuals based in Queens and Brooklyn, who opened 140 bank accounts in the name of approximately 45 shell companies to launder at least $43 million in proceeds of investment scams,» the department said. «Then, Chen and Zhang allegedly conspired with China-based co-conspirators to transfer the funds involved in the fraud schemes abroad. The fraud schemes consist of perpetrators contacting victims via messaging services or social media applications. The perpetrators would initiate relationships with the victims and gain their trust, convincing victims to send money for lucrative investment opportunities. The perpetrators would show the victims fake profits on the purported investment and encourage the victims to invest more. The perpetrators would then steal the victim’s funds.»
  • U.S. Cyber Agency Uses Mythos to Audit Government Code – Reuters reported that the U.S. Cybersecurity and Infrastructure Security Agency (CISA) is using Anthropic’s AI model Mythos to audit government software for defects that could potentially offer a pathway for foreign spies and cybercriminals, citing three people familiar with the matter.

🔧 Cybersecurity Tools

  • VisionSec → It is an open-source, self-hosted threat intelligence platform that combines domain monitoring, phishing detection, exposed-service scanning, GitHub secret discovery, breach checks, email security assessments, and Telegram alerts in a modular Docker-based deployment. The project remains at an early stage, with no published releases at the time of writing.
  • owLSM → It is an open-source Linux security agent that uses eBPF LSM to run stateful Sigma rules inside the kernel, block malicious activity, correlate events across multiple probes, and provide detailed context for security monitoring and response.

Disclaimer: This is strictly for research and learning. It hasn’t been through a formal security audit, so don’t just blindly drop it into production. Read the code, break it in a sandbox first, and make sure whatever you’re doing stays on the right side of the law.

Conclusion

That is the week: exposed systems, weak checks, old tools, and attackers moving faster than patch cycles.

Review what applies, fix the obvious gaps first, and assume anything public has already been tested.

El nuevo defecto central de WordPress wp2shell permite a atacantes no autenticados ejecutar código – CYBERDEFENSA.MX

Una solicitud HTTP anónima puede ejecutar código en un sitio de WordPress. El error está en el núcleo, por lo que se puede explotar una instalación simple sin complementos.

Todos los sitios 6.9 y 7.0 estuvieron dentro del alcance hasta el viernes, cuando WordPress envió 6.9.5 y 7.0.2 y habilitó lo que llama actualizaciones forzadas a través de su sistema de actualización automática.

Adam Kues de Assetnote, el brazo de gestión de superficies de ataque de Searchlight Cyber, encontró la falla y la informó a través de WordPress. programa hackerone. El escribirpublicado bajo el nombre wp2shelldice que el ataque «no tiene condiciones previas y puede ser explotado por un usuario anónimo».

La empresa está sentada en los detalles técnicos por ahora y ha presentado un inspector en wp2shell.com, para que los propietarios puedan probar su propia instancia.

WordPress lanzó 6.9.5 y 7.0.2 el 17 de julio de 2026, cerrando un RCE de autenticación previa en el núcleo que una solicitud anónima puede activar contra una instalación predeterminada sin complementos. Dos rangos se ven afectados:

  • 6.9.0 a 6.9.4, corregido en 6.9.5
  • 7.0.0 a 7.0.1, arreglado en 7.0.2

WordPress no ha dicho si el envío forzado llega a los sitios que desactivaron las actualizaciones automáticas. Verifique lo que realmente está ejecutando en lugar de asumir que aterrizó.

Ciberseguridad

7.1 beta2 incluye la misma solución. Los sitios que todavía están en 6.8 también tienen una actualización esperando, pero 6.8.6 es para el segundo error de inyección SQL en la misma ronda, informado por un equipo diferente.

La publicación de Searchlight estima que más de 500 millones de sitios web ejecutan WordPress. Esa cifra es la base instalada total, no la población vulnerable: el código defectuoso solo existe desde la versión 6.9 en adelante, y la 6.9 se envió el 2 de diciembre de 2025. Por lo tanto, cada sitio afectado ejecuta una versión de menos de ocho meses y ninguno de los avisos dice cuántos sitios cubre.

WordPress es más comunicativo sobre la clase de error que el investigador. Es publicación de lanzamiento describe el hallazgo de Kues como «una confusión de rutas por lotes de API REST y un problema de inyección de SQL que conduce a la ejecución remota de código». El lanzamiento cubre una falla crítica y otra de alta gravedad, y WordPress no dice cuál es cuál.

El página de versión enumera los tres archivos tocados por 7.0.2, cubriendo ambas correcciones: /wp-includes/rest-api/class-wp-rest-server.php, /wp-includes/class-wp-query.php y /wp-includes/rest-api.php. El punto final por lotes no es nuevo. WordPress lo ha enviado desde 5.6 en noviembre de 2020 y documentó públicamente el formato de la solicitud desde entonces. Nada publicado hasta ahora explica qué cambió en 6.9 para abrirlo.

Ninguno de los avisos incluye un ID CVE ni una puntuación CVSS, y no había aparecido ningún registro CVE hasta el 18 de julio. Los escáneres e inventarios con clave CVE no marcarán este, y CISA necesita un CVE antes de poder agregar algo al catálogo KEV. En su lugar, realice un seguimiento por número de versión.

Si no puedes actualizar hoy

Todas las mitigaciones que ofrece Searchlight se reducen a mantener a las personas que llaman anónimas fuera del punto final por lotes. Tres opciones, todas ellas provisionales hasta que actualices, y todas ellas capaces de romper integraciones legítimas:

  • En un WAF, bloquee /wp-json/batch/v1 y rest_route=/batch/v1. La empresa es explícita en que ambos tienen que desaparecer, porque una regla que cubre solo la ruta /wp-json deja abierta la ruta de la cadena de consulta.
  • Deshabilitar la API REST de WPque elimina al por mayor el acceso REST no autenticado.
  • un corto complemento directo que publica y rechaza solicitudes anónimas /batch/v1 en rest_pre_dispatch.

No se ha reportado ningún intento de explotación hasta el 18 de julio. Sin CVE para etiquetar y sin firma pública que coincida, nadie está realmente mirando todavía.

Ciberseguridad

La explotación masiva de WordPress es ahora una industria. Antes de que su servidor se filtrara en junio, un solo fallo en el complemento de almacenamiento en caché llevó al equipo de WP-SHELLSTORM a más de 17.000 sitios, según su propio recuento. Ese error ya era público, ya estaba parcheado y solo funcionaba en una configuración no predeterminada.

Cuando Drupal parchó una inyección SQL anónima en su propio núcleo en mayo, Searchlight convirtió esa solución pública en una desmontaje el mismo día con dos pruebas de concepto funcionales. Eso fue error de otro y parche de otro, y nada obliga a la firma a hacer lo mismo con los suyos. Pero fue necesario un día, y las personas que pusieron en marcha ese reloj son las que ahora apuestan que el silencio les da tiempo a los defensores.

El núcleo de WordPress es de código abierto, y tanto 7.0.1 como 7.0.2 se encuentran en el archivo de lanzamiento públicopor lo que la comparativa está disponible para quien la desee. Ese es el problema de todo proyecto de código abierto: no se puede enviar la solución sin enviar el mapa del error, y la única palanca que queda es qué tan rápido el parche llega a los sitios antes de que alguien lo lea.

WordPress tiró de esa palanca el viernes. El tráfico contra el lote/v1 mostrará cuándo llegan los atacantes, y las estadísticas de la propia versión de WordPress mostrarán si el parche llegó primero. Sólo uno de esos números aparece en las noticias.

El servidor de hackers expuesto revela la puerta trasera WP-SHELLSTORM en miles de sitios de WordPress – CYBERDEFENSA.MX

Un equipo de cibercrimen dejó uno de sus propios servidores abierto en Internet durante tres semanas y expuso el funcionamiento interno de la operación: las herramientas de piratería, los registros de actividad y las listas de objetivos que nombran a más de 1,4 millones de sitios web.

En realidad, muchos menos fueron pirateados, pero los archivos expuestos mostraron a los investigadores cómo una operación de piratería masiva de sitios se ejecuta desde adentro.

La operación, ahora rastreada como WP-SHELLSTORMes lo que SOCRadar llama intermediación de acceso a webshell: un equipo que irrumpe en sitios a escala, coloca una puerta trasera oculta (un «webshell») en cada uno y empaqueta ese acceso para su reventa.

La actividad más fuerte afectó a los sitios de WordPress que ejecutan complementos desactualizados. Si ejecuta WordPress o Joomla, los dos defectos que más importaban estaban en el complemento de almacenamiento en caché Breeze y en el editor JCE de Joomla; salte a la lista de verificación a continuación si ese es usted.

Un servidor olvidado

Dos equipos excavaron en la misma carpeta expuesta. El equipo de inteligencia de amenazas de SOCRadar lo detectó el 11 de junio de 2026 en un servidor alquilado con sede en EE. UU. en 137.175.93.[.]126 sin contraseña alguna. En su interior había aproximadamente 800 MB en 434 archivos: webshells, scripts de explotación, resultados de escaneo, historial de comandos escritos por el operador y configuraciones de comando y control.

Ctrl-Alt-Intel También había analizado el mismo directorio, lo encontró en la plataforma de directorio abierto de Hunt.io y lo publicó el 22 de junio, semanas antes del artículo de SOCRadar del 9 de julio. La exposición se redujo a un desliz básico: el operador inició un simple servidor web Python para mover archivos y lo dejó funcionando durante 22 días.

Ciberseguridad

El equipo tomó errores conocidos públicamente en complementos de sitios web, la mayoría de ellos en WordPress, y construyó escáneres automáticos para disparar esos exploits a listas de objetivos masivas extraídas de FOFA, un motor de búsqueda chino para sistemas conectados a Internet, similar a Shodan.

Cuando un sitio ejecutaba una versión vulnerable, el exploit podía cargar un webshell: un pequeño script que permite al atacante ejecutar comandos en el servidor desde cualquier lugar, leer archivos, robar contraseñas y profundizar en la red.

El conjunto de herramientas cubría 27 fallas conocidas, aunque unos pocos hicieron la mayor parte del trabajo. El mayor productor fue un error en el complemento de almacenamiento en caché Breeze (CVE-2026-3844), que el equipo disparó contra más de 45.000 objetivos y, según sus propios cálculos, cerró por puerta trasera a más de 17.000 de ellos.

Esto tiene un inconveniente: solo funciona cuando está activada una configuración no predeterminada de «Hospedar archivos localmente – Gravatars», por lo que la mayoría de las instalaciones de Breeze nunca estuvieron expuestas.

Los números, en términos sencillos

La cifra principal necesita una advertencia. El recuento de 1,4 millones es cuántos dominios estaban en las listas de destino, no cuántos fueron divididos, y esas listas abarcaban WordPress, Joomla y otras plataformas. El archivo más grande era una lista de 587.034 destinos Joomla.

El número realmente comprometido fue mucho menor, y los dos equipos de investigación lo midieron de manera diferente: el recuento deduplicado de Ctrl-Alt-Intel encontró 25,195 sitios con evidencia de compromiso confirmada o validada, mientras que SOCRadar, contando webshells activos, colocó la cifra en vivo en más de 5,700.

Un error muestra claramente la brecha: un error de Joomla se disparó contra más de 560.000 objetivos, pero aterrizó sólo en 77 de ellos.

Estar en la lista de escaneo de alguien no es lo mismo que ser pirateado. Tenga esto en cuenta siempre que un informe comience con un número objetivo aterrador.

Las herramientas y una campaña anterior.

La puerta trasera principal, un archivo llamado down.php, estaba muy ofuscado, tenía cuatro capas de profundidad y parece derivar de un webshell chino de código abierto llamado BestShell. Una vez en ejecución, podía administrar archivos, ejecutar comandos, abrir shells inversos, escanear la red y verificar qué software de seguridad estaba ejecutando el host.

Para su propio acceso remoto, el equipo utilizó un cuentagotas SNOWLIGHT para instalar VShell, una puerta trasera sigilosa que disfraza el nombre de su proceso como [kworker/0:2] para mezclarse con los subprocesos del núcleo en una lista de procesos.

Esas dos herramientas tienen una historia: en abril de 2025, Sysdig vinculó esta cadena SNOWLIGHT a VShell con el presunto grupo estatal chino UNC5174, actividad cubierta por THN en ese momento. Sin embargo, el propio VShell es una herramienta común en los círculos criminales de habla china, por lo que su presencia por sí sola no apunta a un actor estatal.

El servidor también contenía rastros de un trabajo anterior muy diferente. SOCRadar descubrió que antes de la ruidosa ola de WordPress, el mismo equipo llevó a cabo una campaña más silenciosa a principios de mayo de 2026 contra los sistemas Java corporativos. Obtuvo 613 archivos de configuración de 11 sistemas en nueve empresas de tecnología financiera, comercio electrónico, logística, juegos y electrónica.

El botín incluyó claves de inicio de sesión en la nube para AWS, Alibaba Cloud, Oracle, Tencent y DigitalOcean, contraseñas de bases de datos y claves privadas Alipay RSA. Se apoyaba en un error antiguo y conocido en Nacos, un servidor de configuración (CVE-2021-29441), que permite a un atacante omitir el inicio de sesión falsificando un único encabezado web.

SOCRadar interpreta el momento como una secuencia: primero obtener credenciales corporativas de alto valor, luego, semanas después, pasar al trabajo de puerta trasera de mayor volumen, una ronda de financiación antes de ampliar la escala.

Comercio descuidado

Ambos equipos evalúan con confianza media a alta que el operador es chino o habla chino. Señalan el chino simplificado fluido a lo largo del código y el historial de comandos, la dependencia de FOFA (que, según los investigadores, necesita un número de teléfono chino para registrarse) y las herramientas Godzilla y VShell preferidas en los foros de habla china.

SOCRadar va un paso más allá y considera que la tripulación está motivada financieramente y no dirigida por el estado. Los nombres que aparecen en los archivos (tance, chen-kk, chenyk) se tratan como pistas sueltas, no como pruebas. Destaca un cabo suelto: una única dirección IP en Taiwán realizó más de 42.000 solicitudes descargando las propias herramientas del equipo. Podría ser un segundo operador, un cliente u otro investigador. Los troncos no pueden resolverlo.

Para ser un grupo que maneja una cadena de herramientas genuinamente capaz, el equipo fue descuidado. Dejó el servidor abierto, dejó un archivo de configuración de FOFA que FOFA puede rastrear a través de su canal de aplicación de la ley y dejó un historial de comandos sin editar que expuso todo. Cuando finalmente se dio cuenta de que había sido detectado, en algún momento entre el 2 y el 4 de julio, eliminó un lote de líneas de registro. Tres semanas demasiado tarde.

Ciberseguridad

El error es familiar. En marzo de 2026, el mismo taller de investigación detectó al Fancy Bear ruso (APT28) de la misma manera: un directorio abierto olvidado difundió las herramientas y registros de phishing del grupo, en una campaña llamada Hunt.io. Operación redondeada.

Que hacer ahora

Si ejecuta alguno de los programas específicos, compruébelo hoy. Estos no son errores desconocidos: dos de ellos están siendo explotados activamente en otros lugares.

Wordfence rastreó decenas de miles de ataques bloqueados contra la falla de Everest Forms Pro (CVE-2026-3300) esta primavera, y el error Joomla JCE (CVE-2026-48907) es una falla de máxima gravedad que CISA ha agregado a su lista de vulnerabilidades explotadas conocidas.

  • WordPress y Joomla, primero: parchear Breeze (CVE-2026-3844, corregido en 2.4.5) si la configuración no predeterminada «Hospedar archivos localmente – Gravatars» está activada; produjo la mayor cantidad de puertas traseras aquí. Trate la falla JCE de Joomla (CVE-2026-48907, corregida en 2.9.99.5) como urgente también, ya que es de máxima gravedad y está en la lista de explotaciones activas de CISA, a pesar de que apenas apareció en esta campaña.
  • WordPress y Joomla, consulte también: Complementos ThemeREX (CVE-2026-1969), Lista de archivos simple (CVE-2020-36847), CSS JS PHP personalizado (CVE-2026-6433), BerqWP (CVE-2025-7443), cargas de Ninja Forms (CVE-2026-0740), WavePlayer (CVE-2025-12057), WPBookit (CVE-2025-7852) y Administrador de archivos WP (CVE-2020-25213). Ambos informes enumeran la Lista de archivos simple bajo CVE-2025-34085, un duplicado ahora rechazado; la identificación válida es CVE-2020-36847.
  • Nacos: actualice a 2.2.1 o posterior y active la autenticación (nacos.core.auth.enabled=true). Si su instancia alguna vez estuvo expuesta, rote todas las credenciales que se encuentran en ella, no solo las obvias.
  • Bota de trabajo y primavera XXL: cierre los puntos finales de ejecutor no autenticados y deshabilite /actuator/heapdump en producción.
  • Busque las puertas traseras: busque los patrones de nombres de archivos webshell del equipo, como .bd.php, .wp-log.php y .brq-*.php. Luego verifique cualquier proceso llamado [kworker/X:Y]. Un hilo del kernel real no ejecuta ningún programa propio, por lo que su /proc//exe no apunta a nada. Tampoco tiene línea de comando ni sockets de red. A [kworker] eso demuestra que cualquiera de estos es un impostor. Bloquear la infraestructura conocida: 137.175.93[.]126, 43.108.17[.]80, y el dominio xs.xxooonline[.]UE[.]cc.

Lo que hace que WP-SHELLSTORM merezca atención no es lo avanzado que es, sino lo ordinario que es. Los exploits públicos, el escaneo automatizado y una lista de objetivos de un millón de líneas fueron suficientes para comprometer sitios a escala, sin necesidad de un día cero. Los detalles son públicos sólo porque el equipo olvidó cerrar su propio servidor.

The Hacker News se comunicó con SOCRadar para obtener más detalles sobre sus hallazgos y actualizará esta historia con cualquier respuesta.

Complementos ShapedPlugin WordPress Pro con puerta trasera en ataque a la cadena de suministro – CYBERDEFENSA.MX

Múltiples complementos de WordPress de Complemento en forma se vieron comprometidos en un ataque a la cadena de suministro después de que actores de amenazas desconocidos lograron alterar los canales de lanzamiento oficiales y empujar el código de puerta trasera.

«Los atacantes comprometieron el proceso de construcción y distribución del proveedor, inyectando código de puerta trasera en las versiones de complementos Pro distribuidos a través de canales de actualización con licencia oficial», Wordfence dicho en un análisis publicado la semana pasada.

El incidente afecta a los siguientes complementos:

  • Product Slider Pro para WooCommerce (versiones anteriores a 3.5.4)
  • Testimonios reales Pro (versión 3.2.5)
  • Smart Post Show Pro (versiones anteriores a 4.0.2)

Como se mencionó anteriormente, vale la pena enfatizar que el compromiso solo afecta a las compilaciones de complementos Pro distribuidas a través de la infraestructura Easy Digital Downloads (EDD) del proveedor a través de account.shapeplugin.[.]com. Las versiones gratuitas de los complementos en WordPress.org no se ven afectadas.

Ciberseguridad

Al compromiso de la cadena de suministro asociado con Product Slider Pro para WooCommerce se le ha asignado el identificador CVE CVE-2026-49777junto con una puntuación CVSS de 10,0, que indica gravedad máxima. CVE-2026-10735 (Puntuación CVSS: 9,8) es el identificador CVE para todo el incidente.

La compañía de seguridad de WordPress dijo que las versiones comprometidas de los complementos incorporan un cargador que se activa en cada página de administración, lo que hace que obtenga una carga útil de un servidor remoto («194.76.217[.]28:2871»), instálelo y actívelo como un complemento falso.

Una vez activado, el malware informa el dominio de la víctima al servidor y se borra para cubrir las huellas y complicar los esfuerzos de respuesta a incidentes. El complemento falsificado, por su parte, se oculta de la lista de complementos de administración de WordPress y es capaz de capturar credenciales en texto sin formato y códigos de autenticación de dos factores (2FA).

También establece múltiples métodos de persistencia que permiten escrituras de archivos arbitrarios a través de un punto final REST personalizado cuando se proporciona un token de autenticación específico, además de eliminar un shell web con funciones de ejecución de comandos. Por último, utiliza un archivo PHP llamado «install-persistent.php», que se incluye como parte del complemento, para extraer los siguientes datos:

  • Contenido completo de wp-config.php, incluidas las credenciales de la base de datos, las claves de autenticación y la configuración de depuración.
  • Todas las cuentas de administrador con fechas de registro
  • Credenciales del complemento de correo de WP Mail SMTP, Post SMTP y Easy WP SMTP
  • Datos de pedidos de WooCommerce de los últimos 3 meses con desglose del método de pago

Una vez que se muestra esta información, el archivo se elimina. La evidencia indica que el ataque podría comprometer el proceso de construcción, en lugar de un envenenamiento directo de los paquetes.

Ciberseguridad

Lo que es particularmente peligroso de este ataque es que expone a los propietarios de sitios que compraron licencias legítimas e instalaron actualizaciones directamente desde el sistema de actualización oficial del proveedor al malware.

Al ser notificado del problema, ShapedPlugin confirmó el incidente y agregó que está revisando los procesos de distribución y lanzamiento para garantizar la integridad de sus productos en el futuro. Se espera que se publiquen nuevas versiones de los complementos afectados en espera de revisiones de seguridad exhaustivas y pruebas de validación.

Se recomienda a los propietarios de sitios que hayan instalado las versiones maliciosas que restablezcan todas las contraseñas, revoquen y regeneren los secretos 2FA para todos los usuarios, revisen las cuentas de administrador en busca de adiciones no autorizadas y verifiquen las configuraciones de complementos de correo para detectar credenciales SMTP modificadas.

Los piratas informáticos aprovechan el error del complemento Gravity SMTP de WordPress para exponer las claves API – CYBERDEFENSA.MX

Los actores de amenazas están explotando una falla de seguridad recientemente reparada que afecta a Gravity SMTP, un complemento de WordPress que está instalado en alrededor de 100.000 sitios.

La vulnerabilidad, rastreada como CVE-2026-4020 (Puntuación CVSS: 5,3), es una falla de divulgación de información de gravedad media que puede permitir a atacantes no autenticados extraer datos confidenciales, como datos de configuración, claves API, secretos y tokens OAuth configurados para las integraciones de correo electrónico del complemento.

«Esto se debe a un punto final de la API REST registrado en /wp-json/gravitysmtp/v1/tests/mock-data con un permiso_callback que incondicionalmente devuelve verdadero, permitiendo que cualquier visitante no autenticado acceda a él», Wordfence dicho.

Ciberseguridad

«Cuando se agrega el parámetro de consulta ?page=gravitysmtp-settings, el método Register_connector_data() del complemento completa los datos del conector interno, lo que hace que el punto final devuelva aproximadamente 365 KB de JSON que contiene el informe completo del sistema».

Como resultado, un atacante no autenticado puede utilizar este problema como arma para recuperar una amplia gama de información, que incluye:

  • versión PHP
  • Extensiones cargadas
  • Versión del servidor web
  • Ruta raíz del documento
  • Tipo y versión del servidor de base de datos
  • Versión de WordPress
  • Todos los complementos activos con versiones.
  • Tema activo
  • Detalles de configuración de WordPress
  • Nombres de tablas de base de datos
  • Claves/tokens API configurados en el complemento, como Amazon SES, Google, Mailjet, Resend y Zoho

Luego, los atacantes podrían aprovechar esta exposición para recopilar credenciales que podrían usarse de forma abusiva para enviar correos electrónicos en nombre del sitio, así como obtener detalles extensos de la pila de software del sitio, que podría actuar como base para ataques posteriores.

«Como ocurre con todas las vulnerabilidades de exposición de información confidencial, el impacto depende de los datos que estén expuestos», añadió Wordfence. «En este caso, la exposición de credenciales API de terceros en vivo significa que un atacante podría abusar de los servicios de correo electrónico conectados al sitio, mientras que el informe detallado del sistema reduce significativamente el esfuerzo requerido para planificar futuros ataques contra el sitio».

Se lanzó un parche para la vulnerabilidad en la versión 2.1.5 del complemento. Los malos actores ya se han aprovechado del defecto enviando solicitudes HTTP GET no autenticadas al punto final vulnerable de la API REST con el parámetro de consulta «?page=gravitysmtp-settings», lo que hace que el servidor devuelva información valiosa sobre el sitio sin requerir ninguna autenticación.

Ciberseguridad

Wordfence ha bloqueado más de 17 millones de intentos de explotación dirigidos a CVE-2026-4020 hasta la fecha, y la actividad inicial comenzó a principios de mayo de 2026 antes de aumentar drásticamente alrededor del 6 de junio de 2026, alcanzando un máximo de más de 4.000.000 de solicitudes un día después. Los esfuerzos de explotación se originaron en las siguientes direcciones IP:

  • 45.148.10.95
  • 193.32.162.60
  • 176.65.148.139
  • 173.199.90.188
  • 45.148.10.120
  • 185.8.107.155
  • 185.8.106.37
  • 185.8.106.92
  • 185.8.106.145
  • 176.65.148.30

Los propietarios de sitios que ejecutan una versión vulnerable del complemento Gravity SMTP y han configurado integraciones de correo electrónico de terceros deben asumir el compromiso y rotar las credenciales después de actualizar el complemento a la última versión lo antes posible. También se recomienda revisar los archivos de registro del servidor en busca de solicitudes que se originen en las direcciones IP antes mencionadas para detectar cualquier solicitud sospechosa al punto final de la API.

La operación Endgame interrumpe los servidores de SocGholish y limpia 14.971 sitios de WordPress – CYBERDEFENSA.MX

Las autoridades policiales holandesas, junto con sus homólogas de Canadá Alemania y EE. UU. han interrumpido la infraestructura maliciosa asociada con SocGholish y han limpiado casi 15.000 sitios web infectados de WordPress.

«Con estas acciones privamos a los ciberdelincuentes del acceso a sistemas informáticos infectados», Maikel Rollman, de la Unidad Nacional de Delitos de Alta Tecnología de los Países Bajos. dicho.

«Esto evita mayores daños a los sistemas digitales de ciudadanos, empresas y organizaciones de todo el mundo y limita la propagación de malware. También reduce el riesgo de que estos sistemas se utilicen para ciberataques a infraestructuras críticas y otros procesos sociales esenciales. Esto marca el comienzo de nuevas acciones contra SocGholish».

El derribo es parte de Operación finaluna iniciativa internacional en curso de aplicación de la ley para combatir las botnets y las infraestructuras criminales asociadas. Fue lanzado en 2024.

Como parte del esfuerzo, 106 servidores vinculados a SocGholish han sido desactivados y 14.971 sitios de WordPress han sido eliminados de las infecciones. Se ha notificado a los propietarios de sitios web para que actualicen su sistema de gestión de contenidos (CMS), cambien sus credenciales y eliminen cualquier cuenta sospechosa.

Activo desde 2017 y también conocido como FakeUpdates, SocGholish es un malware de descarga basado en JavaScript (JS) que normalmente sirve como conducto para el malware de siguiente etapa de varios actores de amenazas como Evil Corp (también conocido como DEV-0243, Indrik Spider y UNC2165), LockBit, RansomHub, Dridex y Raspberry Robin (también conocido como Roshtyak).

Ciberseguridad

Se distribuye a través de sitios web comprometidos haciéndose pasar por actualizaciones engañosas para navegadores web como Google Chrome o Mozilla Firefox y otro software popular. Los operadores del malware han sido rastreados bajo varios alias, como Gold Prelude, Mustard Tempest, Purple Vallhund, TA569 y UNC1543.

«Las infecciones de SocGholish normalmente se originan en sitios web comprometidos que han sido infectados de múltiples maneras diferentes», señaló Silent Push en un análisis del malware el año pasado. «Las infecciones de sitios web pueden implicar inyecciones directas, donde la entrega de carga útil de SocGholish inyecta JS cargado directamente desde una página web infectada o mediante una versión de la inyección directa que utiliza un archivo JS intermedio para cargar la inyección relacionada».

En noviembre de 2025, el lobo ártico reveló que los actores de amenazas de RomCom estaban utilizando SocGholish para entregar el Agente Mítico, destacando el uso de los servicios del intermediario de acceso inicial por parte de una amplia gama de actores con diversas motivaciones.

Sitios de WordPress comprometidos con SocGholish geolocalizados por IP por país

Orange Cyberdefense dijo que ha observado infecciones de SocGholish que entregan cargadores como Gholoader (otro cargador basado en JavaScript) y MintsLoader, que, a su vez, conducen al despliegue de cargas útiles adicionales como GhostWeaver, LockBit, AsyncRAT y NetSupport RAT.

«SocGholish utiliza un modelo de entrega en capas y se ha observado que permite múltiples categorías de cargas útiles de seguimiento», la empresa de ciberseguridad. dichoy agrega que el actor de amenazas también colabora con operadores de sistemas de distribución de tráfico (TDS) como TA2726.

Muchas de las instancias comprometidas de WordPress han sido modificadas para incluir infraestructura criminal operada por SocGholish, según la Fundación Shadowserver. La gran mayoría de los sitios pirateados estaban ubicados en Estados Unidos, seguidos por Alemania, Francia, India, Brasil, Singapur, Italia, Indonesia, Canadá y Vietnam.

«El abuso también incluye el uso de un proceso conocido como ‘Domain Shadowing’», dijo la organización sin fines de lucro. dicho. «Esta es una técnica en la que un actor de amenazas obtiene acceso al proveedor de DNS autorizado o al panel de cuenta del registrador para un dominio legítimo, y utiliza su acceso para crear silenciosamente subdominios adicionales debajo del dominio principal (‘apex’)».

«Estos subdominios maliciosos a menudo reciben nombres de host comunes que se ocultan a simple vista y se mezclan con la infraestructura DNS legítima del propietario del dominio, pero apuntarán a una infraestructura maliciosa externa operada por delincuentes, aprovechando efectivamente la reputación establecida de un dominio y dificultando que los defensores detecten o bloqueen fácilmente actividades ilícitas».

Una vista simplificada de los afiliados que llevan a las víctimas potenciales a SocGholish

Es más, los sitios web infectados con frecuencia son explotados por múltiples actores de amenazas, exponiendo a los visitantes desprevenidos del sitio a un sofisticado grupo de amenazas potenciales. El comportamiento malicioso exhibido por estos sitios está dictado por varios factores cruciales, incluido el país de origen del usuario, el tipo de navegador utilizado y el sistema operativo subyacente.

«TA569 compromete sitios web indiscriminadamente y es oportunista, aunque los sitios con mayor tráfico generan más víctimas», Proofpoint dicho. «El actor también ha comprometido sitios web en prácticamente todas las industrias, desde organizaciones sin fines de lucro y escuelas, hasta atención médica y hospitales, pasando por organizaciones legales y de bienes raíces».

La firma de inteligencia de amenazas DNS Infoblox describió a SocGholish como un marco JavaScript de múltiples etapas que convierte sitios web comprometidos en vehículos de entrega de malware de descarga automática. El marco está habilitado por cuatro pasos principales: adquisición de tráfico, filtrado de tráfico, señuelos de carga útil y ejecución de implante en el dispositivo.

Ciberseguridad

«TA569 compromete un gran número de sitios web», afirma. dicho. «Pero también aceptan tráfico de afiliados. Es una relación comercial clásica: cuando un usuario visita el sitio, el afiliado generalmente les toma las huellas digitales y luego pasa a las víctimas potenciales a SocGholish a través de un enlace integrado. A cambio, el afiliado recibirá un pago por estos ‘clientes potenciales’».

Algunos de los afiliados destacados que han vendido tráfico al marco SocGholish a lo largo de los años incluyen TA2726, Parrot TDS y JunkyTDS. Los actores de amenazas también han empleado ofertas comerciales como Keitaro y zTDS para filtrar el tráfico y redirigirlo a SocGholish, o enviarlo al sitio web original o cualquier otro contenido si el visitante del sitio comprometido no cumple con los criterios.

Los datos de Infoblox muestran que aproximadamente el 55% de sus clientes de la nube intentaron acceder a la infraestructura de SocGholish solo este año, y los ataques se dirigieron a casi «todos los sectores industriales» durante los últimos cinco meses. Algunas de las verticales más específicas incluyeron gobierno, educación, banca, atención médica, servicios no relacionados con TI, servicios financieros, consultoría de TI, servicios públicos, seguros y transporte.

«Esta distribución […] «Refuerza que SocGholish no es una amenaza de nicho limitada a una vertical», dijo la compañía. «En cambio, su ecosistema TDS y webinject a gran escala llega tanto al sector público como a entornos comercialmente importantes, lo que lo convierte en una amenaza ampliamente relevante en toda nuestra base de clientes».

Secuencias de comandos de complementos populares de WordPress manipuladas para colocar puertas traseras ocultas en los sitios – CYBERDEFENSA.MX

Un atacante manipuló archivos JavaScript confiables utilizados por los sitios de WordPress que ejecutan EmpujarEngage, OptinMonstery ConfianzaPulseconvirtiendo esos archivos en una forma de ingresar a los sitios.

Cuando un administrador del sitio iniciaba sesión mientras se cargaba el archivo, el código creaba una cuenta de administrador bajo el control del atacante e instalaba un complemento oculto que abría un camino de regreso. Los visitantes comunes no lo activaban.

Cualquier sitio afectado debe tratarse como comprometido. Los tres complementos son administrados por una empresa, Awesome Motive, que no había comentado sobre los dos complementos más grandes hasta el 15 de junio.

Empresa de seguridad sansec reveló la campaña más amplia el 13 de junio y encontró el mismo código malicioso en JavaScript servido para los tres complementos.

PushEngage siguió un día después con el suyo propio. aviso de incidenteconfirmando que un atacante había entregado copias manipuladas de su script y que los sitios que las cargaban podrían ser secuestrados.

PushEngage, adquirida por Awesome Motive hace años, es hasta ahora el único de los tres que publica orientación; Los usuarios de OptinMonster y TrustPulse no han escuchado nada oficial.

La ventana no era la misma para cada complemento. Sansec vio el código malicioso en OptinMonster y TrustPulse durante solo unos 25 minutos el 12 de junio, primero alrededor de las 22:17 UTC y desapareció a las 22:42. La exposición de PushEngage duró más: varias horas el 12 de junio, y su script todavía estaba siendo servido desde algunos de los servidores de CDN hasta el 14 de junio.

Ciberseguridad

Entonces, los dos complementos con más sitios tenían la ventana más pequeña y PushEngage tenía la más grande.

Sansec estima que los tres complementos llegan a más de 1,2 millones de sitios entre ellos, la mayor parte de OptinMonster, que por sí solo tiene más de un millón de instalaciones activas. PushEngage complemento de WordPress Tiene más de 9.000. Esa cifra es alcance, no daño: cuenta los sitios que ejecutan los complementos, no los sitios en los que fueron pirateados.

Cómo funcionó el ataque

El script envenenado no hizo nada en una vista de página normal. Actuó solo cuando un administrador de WordPress que había iniciado sesión lo cargó y luego usó la sesión de ese administrador para tomar el control.

Ese diseño también es la razón por la que el panel de WordPress no puede decirle si fue atacado: la puerta trasera está diseñada para permanecer fuera de las pantallas de administración, por lo que la única verificación confiable está en el servidor.

En el caso de PushEngage, los archivos manipulados eran sus incrustaciones normales, pushengage-web-sdk.js y pushengage-subscription.js, servidos desde clientcdn.pushengage.com, la red de entrega de contenido que envía el script de PushEngage a los sitios de los clientes. OptinMonster y TrustPulse se vieron afectados a través de puntos finales separados de Awesome Motive CDN.

PushEngage dice que el resto de sus sistemas permanecieron intactos: no encontró señales de que su aplicación principal o los servidores que contienen datos de los clientes hubieran sido alcanzados.

Según la propia cuenta de PushEngage, una vez que el script se ejecutó con un administrador conectado,:

  1. usó la sesión de ese administrador para actuar con permisos completos,
  2. creó una nueva cuenta de administrador bajo el control del atacante,
  3. instaló un complemento que no aparece en el panel de control y
  4. Envié los nuevos detalles de inicio de sesión y la información del sitio a tidio.[.]cc, un dominio falso creado para parecerse al tidio.com real.

Sansec encontró la misma secuencia en los tres complementos. el tidio[.]El dominio cc se registró el 28 de abril, semanas antes del ataque, lo que apunta a una operación planificada en lugar de un ataque rápido.

El complemento oculto es el verdadero premio. Abre lo que se conoce como un shell web, un canal de comando remoto: cualquiera que conozca la URL correcta puede ejecutar código en el servidor sin iniciar sesión. Desde allí, el atacante puede leer o cambiar cualquier archivo, copiar la base de datos, instalar más puertas traseras, inyectar código de robo de tarjetas, redirigir a los visitantes o robar datos.

La cuenta de administrador adicional es una forma sencilla de regresar si elimina el complemento pero pierde la cuenta. Y debido a que el atacante puede ejecutar código libremente, eliminar el complemento y la cuenta nombrados puede no ser suficiente; Tanto Sansec como PushEngage dicen asumir que podrían quedar otras puertas traseras.

Cómo entró el atacante

Ésta es la parte en la que los dos relatos no están de acuerdo. PushEngage dice que el atacante primero irrumpió en el servidor que ejecuta su sitio web de marketing, a través de una falla conocida en UpdraftPlusun complemento de copia de seguridad de WordPress. Ese servidor está separado de los sistemas que ejecutan el producto y almacenan los datos del cliente.

Lo que importaba no era el servidor en sí, sino la clave que contenía: una clave CDN API. Con esa clave, el atacante no necesitaba ingresar a los sistemas principales de PushEngage. Simplemente podría cambiar los archivos que la CDN ya estaba entregando a los sitios de los clientes.

Sansec no está convencido de que el punto de entrada esté resuelto. Dice que el sistema violado aún se desconoce, siendo los propios servidores de Awesome Motive el lugar más probable, la cuenta CDN posible y el proveedor de CDN, BunnyNet, poco probable.

El análisis público de Sansec no examina ni respalda la teoría UpdraftPlus; esa cuenta proviene únicamente de PushEngage, sobre su propio entorno. UpdraftPlus tiene un error de omisión de autenticación independiente, CVE-2026-10795que Wordfence tiene una puntuación de 8,1 (alta gravedad); ahora está parcheado y Wordfence ha informado de ataques en su contra, por lo que cualquiera que ejecute UpdraftPlus debería actualizar pase lo que pase.

Ciberseguridad

No se ha confirmado si ese error tuvo algo que ver con este robo. Trate el punto de entrada como inestable.

Qué comprobar y hacer

Según la línea de tiempo de Sansec, los archivos OptinMonster y TrustPulse estaban limpios el 13 de junio, mientras que el script de PushEngage permaneció en algunos servidores CDN hasta el 14 de junio. PushEngage dice que todavía está trabajando en la ventana exacta y desde entonces reemplazó los archivos defectuosos, borró el caché CDN, cambió la clave CDN y todas las credenciales relacionadas, y trasladó el sitio de marketing a una nueva infraestructura.

Nada de eso limpia un sitio que ya fue tomado.

Indicadores de compromiso (IoC) de Sansec

Debido a que la puerta trasera se esconde del tablero, no se puede descartar un compromiso al mirar WordPress. Si su sitio ejecutó alguno de los tres complementos durante la ventana de amenaza, la única respuesta confiable es un análisis del lado del servidor.

No intente resolverlo adivinando si inició sesión; la mayoría de los propietarios no pueden probarlo de ninguna manera. Trate los pasos siguientes como base.

  1. Ejecute un análisis del lado del servidor. Cualquiera que haya tenido PushEngage, OptinMonster o TrustPulse activos durante la ventana debería escanear el servidor directamente. Una verificación del navegador o del panel de control perderá una carga útil que solo se ejecutó para los administradores que iniciaron sesión. (Sansec vio la misma carga útil en los tres complementos, pero no confirmó que OptinMonster y TrustPulse se entregaran de la misma manera o en la misma ventana que PushEngage).
  2. Verifique el sistema de archivos, no el tablero. En wp-content/plugins, busque carpetas denominadas content-delivery-helper («Ayuda de entrega de contenido») o optimizador de base de datos («Optimizador de base de datos»). Confía en lo que hay en el disco. Elimine cualquier cuenta de administrador que no haya creado, especialmente desarrollador_api1 o cualquier cuenta que coincida con dev_xxxxxx.
  3. Revisa tus registros. Revise los registros de acceso al servidor web del 12 al 14 de junio UTC para ver el tráfico saliente a tidio.cc, incluidas sus rutas /cdn-cgi/, y al servidor del atacante en 84.201.6.54.
  4. Si encuentra algo, asuma lo peor. Gire todo: contraseñas de administrador, claves API, credenciales de base de datos y claves secretas (sales) en wp-config.php. Con la ejecución del código en el servidor, es posible que quede más persistencia.
Los piratas informáticos aprovechan un defecto crítico del complemento de WordPress Everest Forms Pro para apoderarse de los sitios

Los actores de amenazas están explotando activamente una falla de seguridad crítica en Everest Forms Pro, un complemento de WordPress con alrededor de 4000 instalaciones activas, para ejecutar código arbitrario, lo que lleva a un compromiso completo del sitio.

La vulnerabilidad en cuestión es CVE-2026-3300 (puntuación CVSS: 9,8), un error de ejecución remota de código que afecta a todas las versiones del complemento hasta la 1.9.12 inclusive. Se lanzó un parche para la falla el 18 de marzo de 2026, con la versión 1.9.13.

«Esto se debe a que la función Process_filter() del complemento de cálculo concatena valores de campo de formulario enviados por el usuario en una cadena de código PHP sin el escape adecuado antes de pasarlo a eval()», Wordfence dicho.

«La función sanitize_text_field() aplicada a la entrada no escapa de las comillas simples u otros caracteres de contexto del código PHP. Esto hace posible que atacantes no autenticados inyecten y ejecuten código PHP arbitrario en el servidor enviando un valor manipulado en cualquier campo de formulario de tipo cadena (texto, correo electrónico, URL, selección, radio) cuando un formulario utiliza la función ‘Cálculo complejo’».

La explotación exitosa de la vulnerabilidad podría permitir a actores maliciosos no autenticados ejecutar código PHP arbitrario en el servidor, permitiéndoles crear cuentas de administrador fraudulentas, implementar shells web y abrir otras formas de profundizar en el servidor y establecer puntos de apoyo persistentes.

Ciberseguridad

Según la empresa de seguridad de WordPress, se ha observado que los atacantes explotan el defecto a partir del 13 de abril de 2026. Hasta la fecha se han bloqueado más de 29.300 intentos de explotación dirigidos al defecto. De estos, 16 intentos de ataque ocurrido en las últimas 24 horas. La carga útil más común implica intentos de crear una cuenta de administrador llamada «diksimarina» (dirección de correo electrónico: diksimarina@gmail.com) en el sitio comprometido.

Estos esfuerzos de ataque se originaron en las siguientes direcciones IP:

  • 202.56.2.126
  • 209.146.60.26
  • 15.235.166.18
  • 2402:1f00:8000:800::40dB
  • 185.78.165.153

Los ataques de Skimmer explotan Stripe para C2

La divulgación se produce cuando Sansec advirtió sobre múltiples campañas de skimmer, incluida una que utiliza Stripe como servidor de comando y control (C2) y un sumidero de exfiltración de datos en un intento por explotar la reputación de la marca y eludir las reglas de la Política de seguridad de contenido y los filtros de red.

«El atacante trata a Stripe como una infraestructura gratuita, no como una forma de blanquear cargos», Sansec anotado. «Stripe les proporciona una base de datos grabable para tarjetas robadas y un punto final de alojamiento de código para el skimmer, ambos detrás de un dominio en el que las reglas CSP y los filtros de red confían de forma predeterminada».

La campaña se basa en los dominios Google Tag Manager (GTM) y Stripe (googletagmanager.com y api.stripe.com), en los que las tiendas en línea confían implícitamente, con el código malicioso cargado desde un contenedor GTM y ejecutado en cada página que lo carga.

En las páginas de pago de Magento y Adobe Commerce, extrae un skimmer ofuscado de un Cuenta de cliente de Stripedel campo de metadatos («cus_TfFjAAZQNOYENR», en este caso) y guarda la información financiera, las direcciones de facturación y de correo electrónico y los números de teléfono ingresados ​​por usuarios desprevenidos para almacenamiento local. Los datos capturados luego se extraen de nuevo a la cuenta de Stripe del atacante.

Ciberseguridad

«Cada tarjeta robada se convierte en un ‘cliente’ en la cuenta del atacante», afirmó la empresa de seguridad del comercio electrónico. «Si tiene éxito, el cargador elimina la entrada localStorage, por lo que el mismo registro no se envía dos veces. El atacante lista sus tarjetas robadas más tarde llamando a la misma API con la misma clave. La base de datos de clientes de Stripe se convierte en un sumidero de exfiltración gratuito y duradero».

Se dice que el registro de cliente de Stripe que contiene el skimmer se creó el 24 de diciembre de 2025, lo que indica que la operación puede haber estado activa desde entonces. Sansec dijo que también identificó una segunda variante del cargador que usa Google Firestore en lugar de Stripe, aunque el objetivo final es el mismo: abusar de un servicio confiable como un canal encubierto que es poco probable que sea bloqueado por las tiendas de comercio electrónico.

Los hallazgos coinciden con una operación a gran escala denominada Gorgonágora que ha utilizado un grupo de 5.714 escaparates .shop falsos que se hacen pasar por marcas como Starbucks, Ford, Sony, Mattel, Hasbro, Lego, Disney y Toyota, cuyas páginas de pago canalizan datos de tarjetas robadas a un único servidor skimmer en Moldavia. La campaña ha estado en curso desde agosto de 2025.

«Cada tienda ejecuta la misma pila de comercio Medusa.js y carga el mismo SDK de pago personalizado, que genera un iframe Stripe falso y filtra los datos de la tarjeta a través de un WebSocket cifrado a un único servidor en Moldavia», dijo la compañía holandesa.

«La exfiltración se ejecuta a través de WebSocket con una carga útil AES-256-GCM, y el C2 mantiene una retransmisión 3D Secure en vivo: cuando el banco víctima devuelve un desafío 3DS, el operador se lo devuelve al comprador a través del iframe falso para que la transacción se complete y el robo permanezca invisible».