Investigadores de Wordfence y Patchstack han revelado cinco vulnerabilidades críticas (CVSS 9.8–10.0) en plugins y temas de WordPress de uso generalizado — WPMU DEV Dashboard, Avada, TranslatePress, Pods y GiveWP. En conjunto, la base instalada de los productos afectados supera los 1,8 millones de instalaciones y ventas. Todas las vulnerabilidades permiten que un atacante no autenticado obtenga acceso administrativo, se apodere de una cuenta o ejecute código arbitrario en el servidor. Los parches ya están disponibles para todos los productos afectados, por lo que los administradores de sitios WordPress deben actualizar de inmediato los componentes correspondientes.
Análisis técnico de las vulnerabilidades
CVE-2026-76581 — bypass de autenticación en WPMU DEV Dashboard
Según Wordfence, la vulnerabilidad con puntuación CVSS 9.8 afecta a todas las versiones del plugin WPMU DEV Dashboard hasta la 5.0.1 inclusive. El plugin cuenta con unas 350 000 instalaciones activas. Un atacante no autenticado puede obtener una sesión de administrador y el control completo del sitio si se cumplen dos condiciones: el sitio está conectado a WPMU DEV Hub con el mecanismo de inicio de sesión único (SSO) activado y el SSO está vinculado a la cuenta de un administrador. La corrección se publicó el 24 de agosto de 2026 en la versión 5.0.2.
CVE-2026-18431 — ejecución remota de código a través de Avada
Una vulnerabilidad de escritura arbitraria de archivos en el tema Avada (más de 1 millón de ventas) ha recibido una puntuación de CVSS 9.8. Tal como describe Wordfence, su explotación requiere una cadena de seis debilidades independientes que deben combinarse de forma secuencial. Se ven afectadas las versiones de Avada hasta la 7.16 inclusive cuando se utiliza simultáneamente el plugin Fusion Builder en versiones hasta la 3.16 inclusive. Un requisito adicional es la presencia de determinado contenido creado por un administrador. Un atacante puede escribir en el servidor archivos PHP bajo su control y conseguir su ejecución. Cabe destacar que el sistema de investigación Wordfence Argus, según la propia compañía, detectó y reprodujo toda la cadena en aproximadamente dos horas. Las versiones corregidas — Avada 7.16.1 y Fusion Builder 3.16.1 — se publicaron el 25 de agosto de 2026. Es necesario actualizar ambos componentes.
CVE-2026-19632 — secuestro de cuenta mediante TranslatePress
La vulnerabilidad de exposición de información confidencial en el plugin TranslatePress (más de 400 000 instalaciones activas) también está valorada en CVSS 9.8. Según el informe de Wordfence, un atacante no autenticado puede extraer la URL completa de restablecimiento de contraseña de un administrador, incluida la clave de restablecimiento en claro y los parámetros de inicio de sesión. Esto permite tomar por completo el control de la cuenta de administrador. Las condiciones para su explotación son bastante restringidas: debe estar activada la función de guardado automático de cadenas y el perfil del administrador objetivo debe utilizar un idioma secundario publicado. Se ven afectadas las versiones hasta la 3.3.1 inclusive. El parche — versión 3.3.2 — se publicó el 13 de agosto de 2026.
CVE-2026-19598 — escalado de privilegios en Pods
La vulnerabilidad de escalado de privilegios en el plugin Pods – Custom Content Types and Fields (más de 100 000 instalaciones activas), con puntuación CVSS 9.8, permite que un atacante no autenticado eleve sus privilegios al nivel de administrador o sobrescriba la contraseña de cualquier usuario, incluido el propietario del sitio. Según Wordfence, el desarrollador coordinó una actualización forzada junto con el equipo de WordPress.org. Las versiones corregidas para las distintas ramas — 2.8.23.4, 2.9.19.4, 3.0.10.4, 3.1.4.2, 3.2.8.3 y 3.3.9.1 — se publicaron el 14 de agosto de 2026. Los administradores deben comprobar qué rama tienen instalada y asegurarse de aplicar el parche correspondiente.
CVE-2026-82222 — inyección de objetos PHP en GiveWP
La vulnerabilidad en el plugin GiveWP afecta a las versiones hasta la 4.16.7.1 inclusive y, según el material original de Patchstack, está relacionada con una cadena de ataque: inyección no autenticada de objetos PHP que deriva en ejecución remota de código. Cabe señalar que los detalles de esta vulnerabilidad, incluida la puntuación CVSS indicada y la información sobre el parche, no se han verificado de forma independiente a través de fuentes primarias. Patchstack señala tres causas raíz: un serializador que no elimina objetos; deserialización de datos procedentes de la base de datos sin comprobar su nivel de confianza; y la presencia, en la compilación de producción, de bibliotecas con cadenas de gadgets ya preparadas.
Evaluación del impacto
El alcance global del impacto potencial es considerable: se ven afectados sitios con una audiencia conjunta de más de 1,8 millones de instalaciones y ventas. Sin embargo, el grado de exposición real varía de forma significativa. La vulnerabilidad en WPMU DEV Dashboard requiere una configuración específica de SSO, la explotación de Avada depende de la presencia de Fusion Builder y de cierto contenido, y TranslatePress solo es vulnerable si el guardado automático de cadenas está activado y el perfil del administrador utiliza un idioma secundario. La vulnerabilidad con mayor potencial de explotación generalizada es la de Pods, donde las condiciones de explotación, según los datos disponibles, son menos restrictivas.
No se ha confirmado, en el momento de la publicación, la explotación activa de ninguna de las vulnerabilidades mencionadas en ataques reales. No obstante, las puntuaciones críticas de CVSS y la posibilidad de explotación sin autenticación convierten estas vulnerabilidades en una prioridad para su corrección urgente.
Recomendaciones de remediación
- WPMU DEV Dashboard — actualizar a la versión 5.0.2 o superior; desactivar temporalmente Hub SSO si no es posible actualizar de inmediato
- Avada + Fusion Builder — actualizar ambos componentes: el tema a la versión 7.16.1 y el plugin a la 3.16.1; actualizar solo uno de ellos no neutraliza la cadena de explotación
- TranslatePress — actualizar a la versión 3.3.2; como medida temporal, desactivar el guardado automático de cadenas
- Pods — comprobar la rama instalada y actualizar a la versión corregida correspondiente (3.3.9.1 para la rama 3.3.x); asegurarse de que la actualización forzada desde WordPress.org se haya aplicado
- GiveWP — comprobar desde el panel de administración de WordPress la disponibilidad de actualización a la versión más reciente
- Realizar una auditoría de los registros de acceso en busca de solicitudes anómalas a endpoints de SSO, restablecimiento de contraseñas y REST API en el periodo previo a la publicación de los parches
- Revisar la lista de usuarios con privilegios administrativos para detectar cuentas no autorizadas
Las cuatro vulnerabilidades verificadas tienen una puntuación CVSS de 9.8, permiten explotación sin autenticación y ya disponen de parches. La prioridad de actualización es máxima. Los administradores de sitios WordPress que utilicen cualquiera de los componentes mencionados deben aplicar las correcciones en cuestión de horas, no de días, y realizar una comprobación retrospectiva en busca de signos de compromiso, teniendo en cuenta que entre la revelación de las vulnerabilidades y la publicación de los parches transcurrieron de varios días a una semana.