UktusNas
  • Inicio
  • Móviles
  • Informática
  • Redes sociales
  • Gadgets
  • Internet
  • Gaming
  • Ciberseguridad
  • Apps
  • Ciencia
Sin resultados
Ver todos los resultados
UktusNas
  • Inicio
  • Móviles
  • Informática
  • Redes sociales
  • Gadgets
  • Internet
  • Gaming
  • Ciberseguridad
  • Apps
  • Ciencia
Sin resultados
Ver todos los resultados
UktusNas
Sin resultados
Ver todos los resultados
Inicio
Ciberseguridad

Wordfence alerta de ataques activos contra un plugin de WooCommerce con un fallo crítico

Redacción UktusNasporRedacción UktusNas
21 de septiembre de 2026, 13:45
en Ciberseguridad
Tiempo de lectura: 2 min de lectura
Aviso de vulnerabilidad en WooCommerce Wholesale Lead Capture

Aviso de Wordfence sobre la vulnerabilidad de WooCommerce Wholesale Lead Capture.

Compartir en Facebook
Compartir en Twitter
Compartir por Whatsapp

Los administradores que utilicen WooCommerce Wholesale Lead Capture deben actualizar el plugin a la versión 2.0.3.2 cuanto antes. Wordfence ha alertado de que atacantes están explotando activamente una vulnerabilidad crítica que afecta a la versión 2.0.3.1 y a todas las anteriores, y que puede acabar con el control completo de una tienda WordPress.

El fallo, identificado como CVE-2026-27540 y con una puntuación CVSS de 9,8 sobre 10, permite subir archivos de forma arbitraria sin necesidad de iniciar sesión. Según Wordfence, su cortafuegos ha bloqueado más de 100.000 intentos desde que la vulnerabilidad se hizo pública. Esa cifra refleja ataques detenidos por su red, no el número de webs comprometidas.

Una subida de archivos que puede convertirse en control remoto

La vulnerabilidad está en una acción AJAX —un mecanismo con el que una web intercambia datos con el servidor sin recargar la página— accesible para visitantes no autenticados. Un atacante puede manipular la lista de extensiones permitidas y subir un archivo PHP.

Un archivo de este tipo puede ser una web shell: una puerta trasera que permite ejecutar órdenes en el servidor desde un navegador. Si la carga tiene éxito, el atacante podría ejecutar código remotamente y tomar el control del sitio, con acceso potencial a sus datos, configuración y contenido.

Wordfence sitúa picos de actividad bloqueada entre el 4 y el 17 de junio, el 1 de julio y el 30 de agosto de 2026. Por tanto, la actividad maliciosa se remonta a varios meses; lo reciente es la alerta pública que documenta la explotación y sus indicadores.

Qué revisar después de actualizar

Instalar la versión corregida cierra la vía conocida, pero no elimina por sí sola una posible intrusión previa. Además de actualizar, conviene revisar la presencia de archivos PHP inesperados, especialmente dentro de directorios destinados a subidas, y buscar solicitudes sospechosas dirigidas a la acción de carga vulnerable.

Las tiendas que no usen este plugin no están afectadas por esta CVE. El caso vuelve a poner el foco en los complementos de comercio electrónico, poco después de que Adobe corrigiera una vulnerabilidad crítica explotada en Commerce y Magento, aunque se trata de productos y fallos distintos.

Fuentes

  • Wordfence
Tags: Comercio electrónicoSeguridad informáticaSoftwareVulnerabilidades
Artículo anterior

Microsoft mitiga en Azure AI Foundry un fallo de gravedad máxima sin autenticación

Artículo siguiente

Cisco corrige seis vulnerabilidades en Secure Email: una ya se explota

Noticias relacionadas

Alerta entre HBO Max y Reddit por una cuenta comprometida
Ciberseguridad

Comprometen una cuenta verificada de HBO Max en Reddit para distribuir malware en Windows y macOS

21 de septiembre de 2026
Panel de vulnerabilidades de GitLab
Ciberseguridad

GitLab corrige un fallo crítico que permite leer archivos del servidor sin iniciar sesión

21 de septiembre de 2026
Mascota de Android bajo varias capas de protección
Ciberseguridad

El parche de Android de septiembre corrige fallos críticos con riesgo de ejecución remota

21 de septiembre de 2026

Más leído

Imagen oficial relacionada con Perplexity y NVIDIA impulsan la IA local con el lanzamiento de Portable Computer

Perplexity estrena Portable Computer en NVIDIA DGX Spark para llevar sus agentes de IA al PC

26 de agosto de 2026
Logotipo de OpenAI sobre fondo claro

Sam Altman adelanta que OpenAI desarrollará un robot humanoide

7 de septiembre de 2026
Imagen oficial relacionada con ESET advierte sobre el crecimiento del quishing, el phishing con códigos QR

El quishing gana terreno: los códigos QR ya aparecen en el 11% del phishing

24 de agosto de 2026
Incidente de seguridad relacionado con Google y Google Chrome

Chrome corrige un fallo de severidad alta de V8 que ya se está explotando

5 de septiembre de 2026
Artículo siguiente
Panel de Cisco Secure Email

Cisco corrige seis vulnerabilidades en Secure Email: una ya se explota

Categorías

  • Apps
  • Ciberseguridad
  • Ciencia
  • Gadgets
  • Gaming
  • Informática
  • Internet y redes
  • Móviles
  • Redes sociales

UktusNas

Actualidad tecnológica, análisis y guías en español. Información clara sobre dispositivos, software, internet, ciberseguridad y ciencia.

Contacto editorial

Para consultas editoriales:
Utilizar el formulario de contacto

  • Quiénes somos
  • Contacto
  • Política de privacidad
  • Política de cookies

© 2026 UktusNas. Todos los derechos reservados.

Sin resultados
Ver todos los resultados
  • Inicio
  • Móviles
  • Informática
  • Redes sociales
  • Gadgets
  • Internet
  • Gaming
  • Ciberseguridad
  • Apps
  • Ciencia

© 2026 UktusNas. Todos los derechos reservados.

Tu privacidad importa

Usamos cookies técnicas necesarias y, si las aceptas, cookies analíticas para conocer el uso del sitio. Puedes aceptar, rechazar o cambiar tu elección en cualquier momento. Consulta la política de cookies.