Se han identificado fallos de seguridad de severidad alta y crítica en complementos del ecosistema WordPress. La explotación exitosa de estas vulnerabilidades podría permitir a actores maliciosos remotos realizar la sustitución no autorizada de credenciales administrativas o la ejecución remota de código en el servidor web mediante la subida de archivos maliciosos.
Productos afectados
- Bulk Password Reset en versiones 1.3.3 e inferiores.
- Drag and Drop File Upload for Elementor Forms en versiones 1.6.0 e inferiores.
Impacto
Las vulnerabilidades se han identificado como:
- CVE-2026-18351: con una puntuación de 9.8 en CVSS v3.1. Existe una vulnerabilidad de carga irrestricta de archivos con tipos peligrosos en el plugin Drag and Drop File Upload for Elementor Forms. Un actor malicioso remoto no autenticado puede enviar archivos con extensiones ejecutables (.php) a través de los formularios de la web, logrando la ejecución remota de código con los privilegios del servicio web.
- CVE-2026-14873: con una puntuación de 8.0 en CVSS v3.1. Existe una vulnerabilidad de escalada de privilegios y secuestro de cuentas en el plugin Bulk Password Reset para WordPress por falta de validación de identidad al actualizar perfiles. Un actor malicioso autenticado con rol de suscriptor puede modificar la dirección de correo de cualquier usuario, incluidos administradores para restablecer su contraseña y tomar el control total del sitio.
Recomendación
- Actualizar de forma inmediata los plugins a las versiones parcheadas disponibles en el sitio oficial del proveedor.
Referencias
- https://nvd.nist.gov/vuln/detail/CVE-2026-14873
- https://www.wordfence.com/threat-intel/vulnerabilities/id/93237020-435f-41a6-bcca-fe7b605723ae?source=cve
- https://nvd.nist.gov/vuln/detail/CVE-2026-18351
- https://www.wordfence.com/threat-intel/vulnerabilities/id/03e853be-510f-4957-a227-17ca9f825b12?source=cve
