Actualidad ISAC

 
Alerta

La vulnerabilidad del complemento de WordPress expone datos confidenciales de más de 800.000 sitios

Resumen Informativo

🏷 Tags:EXPLOITVULNERABILIDADCREDENCIALESRCEPARCHECVE
Nivel de riesgo estimado: Critico  |  CVEs: CVE-2026-3098

De acuerdo a la publicación titulada La vulnerabilidad del complemento de WordPress expone datos confidenciales de más de 800.000 sitios, difundida en fecha 31/03/2026 11:01, por el medio Cybersecuritynews (Autor: Abinaya):

Se ha revelado una falla de seguridad de alta gravedad en Smart Slider 3, uno de los complementos de creación de controles deslizantes de WordPress más utilizados. Con más de 800.000 instalaciones activas, esta vulnerabilidad deja a una gran cantidad de sitios web expuestos a graves robos de datos.

Registrada como CVE-2026-3098, esta falla de gravedad media permite a atacantes con permisos mínimos acceder y descargar archivos de configuración altamente confidenciales directamente desde el servidor de alojamiento. Esta vulnerabilidad es particularmente peligrosa para los sitios que permiten el registro abierto de usuarios, ya que se puede aprovechar cualquier cuenta de suscriptor estándar para ejecutar un ataque. Vulnerabilidad del complemento de WordPress La vulnerabilidad, categorizada como lectura de archivo arbitraria autenticada, existe profundamente dentro de la funcionalidad de exportación del complemento. Si bien una de estas acciones críticas está protegida por un nonce de seguridad, los atacantes autenticados pueden obtener fácilmente este token en versiones vulnerables del complemento.

Esto significa que los atacantes pueden extraer fácilmente extensiones.php, evitando por completo las restricciones de seguridad previstas en WordPress. La publicación La vulnerabilidad del complemento de WordPress expone datos confidenciales de más de 800.000 sitios apareció por primera vez en Cyber ​​Security News.

🛡️Indicadores de Compromiso (IoC)Extraídos automáticamente — verificar antes de usar
CVE
CVE-2026-3098
Direcciones IP
3.5.1.34

⚠️ Dominios y URLs defangeados ([.] / hxxp) para prevenir activación accidental de enlaces maliciosos.


📌 Cita formal

Fuente: Cybersecuritynews
Título original: La vulnerabilidad del complemento de WordPress expone datos confidenciales de más de 800.000 sitios
Publicado: 31/03/2026 11:01
Enlace: https://cybersecuritynews.com/wordpress-plugin-vulnerability-exposes
Consultado: 31/03/2026

Consultar publicación original ↗

Anterior
Siguiente