CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2021-27358 Grafana Labs Grafana ALTA (explotación remota confirmada) Versiones afectadas no especificadas en el resumen proporcionado Sí
CVE-2026-4882 WPUserRegistration User Registration Advanced Fields plugin para WordPress CRITICAL (9.8) Todas las versiones hasta la 1.6.20 incluida Sí
CVE-2026-7458 PickPlugins User Verification plugin for WordPress CRITICAL (9.8) Todas las versiones hasta e incluyendo 2.0.46 Sí
CVE CVE-2021-27358
Severidad ALTA (explotación remota confirmada)
Importancia para la empresa ALTA
Publicado 2021-05-03T03:31:41.728625+00:00
Vendor Grafana Labs
Producto Grafana
Versiones Versiones afectadas no especificadas en el resumen proporcionado
Exploit Públicos Sí, confirmada explotación activa
Referencia Detalle CVE-2021-27358
Descripción Vulnerabilidad en Grafana que permite explotación remota confirmada, afectando la seguridad del producto Grafana de Grafana Labs. Esta vulnerabilidad ya está siendo explotada activamente.

La vulnerabilidad permite a un atacante ejecutar código remotamente en el servidor afectado, comprometiendo la integridad y disponibilidad del sistema. Esto pone en riesgo la infraestructura de la empresa que utilice versiones vulnerables de Grafana para monitoreo y gestión.

Estrategia Actualizar inmediatamente a la última versión oficial de Grafana que corrige esta vulnerabilidad. Aplicar controles de red para limitar acceso externo a Grafana y monitorizar activamente indicadores de compromiso para detectar posible explotación en curso.

CVE CVE-2026-4882
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 03 mayo 2026, 03:31 (UTC)
Vendor WPUserRegistration
Producto User Registration Advanced Fields plugin para WordPress
Versiones Todas las versiones hasta la 1.6.20 incluida
Exploit Públicos Sí
Referencia Página oficial del plugin User Registration Advanced Fields
Descripción El plugin User Registration Advanced Fields para WordPress es vulnerable a la subida arbitraria de archivos debido a la ausencia de validación del tipo de archivo en la función ‘URAF_AJAX::method_upload’ en todas las versiones hasta la 1.6.20 inclusive. Esto permite a atacantes no autenticados subir archivos arbitrarios al servidor del sitio afectado, lo que podría posibilitar la ejecución remota de código. Nota: la vulnerabilidad solo puede explotarse si se añade un campo «Profile Picture» (Foto de Perfil) al formulario.
Estrategia Actualizar urgentemente el plugin a una versión parcheada superior a la 1.6.20 que incluya validación estricta del tipo de archivo subido. Mientras se actualiza, eliminar el campo «Profile Picture» de los formularios para eliminar la superficie de ataque. Monitorizar registros por intentos inusuales de subida de archivos y restringir permisos en el servidor para evitar ejecución de archivos subidos.

*****
Por favor, confirme la inserción de este registro en Supabase con los siguientes valores:
– cve: «CVE-2026-4882»
– severidad: «CRITICAL (9.8)»
– importancia: «ALTA»
– publicado: «2026-05-03T03:31:42.026912+00:00»
– vendor: «WPUserRegistration»
– producto: «User Registration Advanced Fields plugin para WordPress»
– versiones: «hasta la 1.6.20 incluida»
– exploit_publicos: «Sí»
– referencia: «https://wpuserregistration.com/features/advanced-fields/»
– descripcion: «El plugin User Registration Advanced Fields para WordPress es vulnerable a la subida arbitraria de archivos debido a la ausencia de validación del tipo de archivo en la función ‘URAF_AJAX::method_upload’ en todas las versiones hasta la 1.6.20 inclusive. Esto permite a atacantes no autenticados subir archivos arbitrarios al servidor del sitio afectado, lo que podría posibilitar la ejecución remota de código. Nota: la vulnerabilidad solo puede explotarse si se añade un campo ‘Profile Picture’ al formulario.»
– estrategia: «Actualizar urgentemente el plugin a una versión parcheada superior a la 1.6.20 que incluya validación estricta del tipo de archivo subido. Mientras se actualiza, eliminar el campo ‘Profile Picture’ de los formularios para eliminar la superficie de ataque. Monitorizar registros por intentos inusuales de subida de archivos y restringir permisos en el servidor para evitar ejecución de archivos subidos.»


CVE CVE-2026-7458
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-05-03T03:31:42 (UTC)
Vendor PickPlugins
Producto User Verification plugin for WordPress
Versiones Todas las versiones hasta e incluyendo 2.0.46
Exploit Públicos Sí (verificada técnica y disponible)
Referencia Referencia oficial del plugin WordPress User Verification
Descripción El plugin User Verification de PickPlugins para WordPress es vulnerable a bypass de autenticación en todas las versiones hasta la 2.0.46 debido al uso de un operador de comparación PHP laxo para validar los códigos OTP en la función «user_verification_form_wrap_process_otpLogin». Esto permite a atacantes no autenticados iniciar sesión como cualquier usuario con correo verificado, incluso administradores, enviando un valor OTP «true».
Estrategia Actualizar inmediatamente a una versión parcheada del plugin que corrija el método de validación OTP. Mientras se parchea, restringir el acceso a funciones sensibles y revisar logs para accesos sospechosos. Desactivar temporalmente el plugin si no es indispensable. Implementar controles adicionales de autenticación multifactor fuera del plugin.

—

Enviar a un amigo: Share this page via Email