| CVE |
Vendor |
Producto |
Severidad |
VAfectadas |
Exploit |
| CVE-2021-27358 |
Grafana Labs |
Grafana |
ALTA (explotación remota confirmada) |
Versiones afectadas no especificadas en el resumen proporcionado |
Sí |
| CVE-2026-4882 |
WPUserRegistration |
User Registration Advanced Fields plugin para WordPress |
CRITICAL (9.8) |
Todas las versiones hasta la 1.6.20 incluida |
Sí |
| CVE-2026-7458 |
PickPlugins |
User Verification plugin for WordPress |
CRITICAL (9.8) |
Todas las versiones hasta e incluyendo 2.0.46 |
Sí |
| CVE |
CVE-2021-27358 |
| Severidad |
ALTA (explotación remota confirmada) |
| Importancia para la empresa |
ALTA |
| Publicado |
2021-05-03T03:31:41.728625+00:00 |
| Vendor |
Grafana Labs |
| Producto |
Grafana |
| Versiones |
Versiones afectadas no especificadas en el resumen proporcionado |
| Exploit Públicos |
Sí, confirmada explotación activa |
| Referencia |
Detalle CVE-2021-27358 |
| Descripción |
Vulnerabilidad en Grafana que permite explotación remota confirmada, afectando la seguridad del producto Grafana de Grafana Labs. Esta vulnerabilidad ya está siendo explotada activamente.
La vulnerabilidad permite a un atacante ejecutar código remotamente en el servidor afectado, comprometiendo la integridad y disponibilidad del sistema. Esto pone en riesgo la infraestructura de la empresa que utilice versiones vulnerables de Grafana para monitoreo y gestión.
|
| Estrategia |
Actualizar inmediatamente a la última versión oficial de Grafana que corrige esta vulnerabilidad. Aplicar controles de red para limitar acceso externo a Grafana y monitorizar activamente indicadores de compromiso para detectar posible explotación en curso. |
| CVE |
CVE-2026-4882 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
03 mayo 2026, 03:31 (UTC) |
| Vendor |
WPUserRegistration |
| Producto |
User Registration Advanced Fields plugin para WordPress |
| Versiones |
Todas las versiones hasta la 1.6.20 incluida |
| Exploit Públicos |
Sí |
| Referencia |
Página oficial del plugin User Registration Advanced Fields |
| Descripción |
El plugin User Registration Advanced Fields para WordPress es vulnerable a la subida arbitraria de archivos debido a la ausencia de validación del tipo de archivo en la función ‘URAF_AJAX::method_upload’ en todas las versiones hasta la 1.6.20 inclusive. Esto permite a atacantes no autenticados subir archivos arbitrarios al servidor del sitio afectado, lo que podría posibilitar la ejecución remota de código. Nota: la vulnerabilidad solo puede explotarse si se añade un campo «Profile Picture» (Foto de Perfil) al formulario. |
| Estrategia |
Actualizar urgentemente el plugin a una versión parcheada superior a la 1.6.20 que incluya validación estricta del tipo de archivo subido. Mientras se actualiza, eliminar el campo «Profile Picture» de los formularios para eliminar la superficie de ataque. Monitorizar registros por intentos inusuales de subida de archivos y restringir permisos en el servidor para evitar ejecución de archivos subidos. |
*****
Por favor, confirme la inserción de este registro en Supabase con los siguientes valores:
– cve: «CVE-2026-4882»
– severidad: «CRITICAL (9.8)»
– importancia: «ALTA»
– publicado: «2026-05-03T03:31:42.026912+00:00»
– vendor: «WPUserRegistration»
– producto: «User Registration Advanced Fields plugin para WordPress»
– versiones: «hasta la 1.6.20 incluida»
– exploit_publicos: «Sí»
– referencia: «https://wpuserregistration.com/features/advanced-fields/»
– descripcion: «El plugin User Registration Advanced Fields para WordPress es vulnerable a la subida arbitraria de archivos debido a la ausencia de validación del tipo de archivo en la función ‘URAF_AJAX::method_upload’ en todas las versiones hasta la 1.6.20 inclusive. Esto permite a atacantes no autenticados subir archivos arbitrarios al servidor del sitio afectado, lo que podría posibilitar la ejecución remota de código. Nota: la vulnerabilidad solo puede explotarse si se añade un campo ‘Profile Picture’ al formulario.»
– estrategia: «Actualizar urgentemente el plugin a una versión parcheada superior a la 1.6.20 que incluya validación estricta del tipo de archivo subido. Mientras se actualiza, eliminar el campo ‘Profile Picture’ de los formularios para eliminar la superficie de ataque. Monitorizar registros por intentos inusuales de subida de archivos y restringir permisos en el servidor para evitar ejecución de archivos subidos.»
| CVE |
CVE-2026-7458 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-05-03T03:31:42 (UTC) |
| Vendor |
PickPlugins |
| Producto |
User Verification plugin for WordPress |
| Versiones |
Todas las versiones hasta e incluyendo 2.0.46 |
| Exploit Públicos |
Sí (verificada técnica y disponible) |
| Referencia |
Referencia oficial del plugin WordPress User Verification |
| Descripción |
El plugin User Verification de PickPlugins para WordPress es vulnerable a bypass de autenticación en todas las versiones hasta la 2.0.46 debido al uso de un operador de comparación PHP laxo para validar los códigos OTP en la función «user_verification_form_wrap_process_otpLogin». Esto permite a atacantes no autenticados iniciar sesión como cualquier usuario con correo verificado, incluso administradores, enviando un valor OTP «true». |
| Estrategia |
Actualizar inmediatamente a una versión parcheada del plugin que corrija el método de validación OTP. Mientras se parchea, restringir el acceso a funciones sensibles y revisar logs para accesos sospechosos. Desactivar temporalmente el plugin si no es indispensable. Implementar controles adicionales de autenticación multifactor fuera del plugin. |
—
Enviar a un amigo:
Posted by IA Generativa
Sin categoría