Navegación

Fallos críticos en plugin The Events Calendar de WordPress ponen en riesgo 600.000 webs

fuente: https://blog.elhacker.net/2026/09/fallos-criticos-en-plugin-events.html

Se han descubierto dos vulnerabilidades críticas en el plugin de WordPress The Events Calendar, que afectan a más de 600,000 instalaciones activas. Estos fallos, detectados por el equipo de Wordfence, podrían permitir que atacantes no autenticados tomen el control total de los sitios web vulnerables mediante la ejecución remota de código, el restablecimiento de contraseñas de administrador y el despliegue de malware, comprometiendo así el servidor por completo.

Dos vulnerabilidades críticas en el plugin de WordPress The Events Calendar podrían permitir que atacantes no autenticados tomen el control de sitios web vulnerables.

Estos fallos afectan a más de 600.000 instalaciones activas. Pueden provocar la ejecución remota de código, el restablecimiento de contraseñas de administrador, el despliegue de malware y el compromiso total del servidor.

Wordfence Argus, desarrollado por el equipo de Threat Intelligence de Wordfence, descubrió las dos cadenas de vulnerabilidades independientes el 21 y 22 de agosto de 2026.

Ambos problemas existen en el proceso de renderizado de widgets del plugin. Pueden ser explotados sin necesidad de iniciar sesión, registrar una cuenta o que haya interacción por tu parte.

Últimas noticias

22 DE SEPTIEMBRE, 2026

Gobiernos se ven afectados por ataques de explotación de WordPress mediante Kapibala

Resumen ejecutivo Un atacante no identificado vulneró la seguridad de una agencia gubernamental occidental y robó más de 18.000 registros confidenciales. Esta o...

Leer artículo →
22 DE SEPTIEMBRE, 2026

cups2root: Un exploit de prueba de concepto público eleva lpadmin a root en CUPS

Un investigador publicó cups2root, una prueba de concepto funcional que eleva los privilegios de un usuario local lpadmin a root en CUPS. El exploit aprovecha v...

Leer artículo →
22 DE SEPTIEMBRE, 2026

Microsoft Entra ID bloqueará inicios de sesión por SMS en febrero de 2027

Microsoft retirará el inicio de sesión mediante SMS como primer factor para los inquilinos de Microsoft Entra ID a nivel mundial. Las organizaciones deberán mig...

Leer artículo →