En el marco de la ciberseguridad, es fundamental estar al tanto de las vulnerabilidades identificadas en los sistemas y plugins utilizados. En este documento se presentan las vulnerabilidades críticas identificadas en productos relacionados con WordPress, con un énfasis en aquellos que afectan versiones específicas del software.
Productos afectados
- UsersWP plugin for WordPress 1.2.70 and earlier
- MIPL Grouped Checkout Fields for WooCommerce – Customize & Organize Checkout Fields plugin 1.2.1 and earlier
Impacto
Las vulnerabilidades se han identificado como:
- CVE-2026-8778: con una puntuación de 9.8 en CVSS v3.1. Existe una vulnerabilidad de arbitrary file uploads. Un actor malicioso podría subir archivos arbitrarios en los servidores afectados lo que podría conducir a la ejecución remota de código, mediante la explotación de un plugin inseguro, en versiones de MIPL Grouped Checkout Fields for WooCommerce – Customize & Organize Checkout Fields plugin 1.2.1 y anteriores.
- CVE-2026-19991: con una puntuación de 8.1 en CVSS v3.1. Existe una vulnerabilidad de arbitrary file deletion. Un actor malicioso podría eliminar archivos arbitrarios en los servidores afectados (incluyendo wp-config), mediante la explotación de un plugin inseguro, en versiones de UsersWP plugin for WordPress 1.2.70 y anteriores.
Recomendación
- Actualice a las últimas versiones disponibles de los plugins mencionados para mitigar estas vulnerabilidades.
- Implemente medidas adicionales de seguridad, como la monitorización y el uso de herramientas de detección de intrusiones (IDS).
Referencias
- NVD – CVE-2026-19991: https://nvd.nist.gov/vuln/detail/CVE-2026-19991
- NVD – CVE-2026-8778: https://nvd.nist.gov/vuln/detail/CVE-2026-8778
- Referencia de origen/fabricante – CVE-2026-19991: https://www.wordfence.com/threat-intel/vulnerabilities/id/dfa094d3-e8db-4402-ad23-e161b1b6181e?source=cve
- Referencia de origen/fabricante – CVE-2026-8778: https://www.wordfence.com/threat-intel/vulnerabilities/id/ac1257a9-7c8e-43aa-b21a-93a77b456aa4?source=cve
