| CVE |
Vendor |
Producto |
Severidad |
VAfectadas |
Exploit |
| CVE-2026-90561 |
Strapi |
Strapi Content Manager (Componente WYSIWYG preview) |
CRÍTICA (9.3) |
4.x hasta 4.26.2 y 5.x anteriores a 5.48.1 |
Sí |
| CVE-2026-90562 |
LangBot |
LangBot |
CRITICAL (9.2) |
Antes de la versión 4.10.11 |
Sí |
| CVE-2026-81648 |
CryptoPayment Gateway (WordPress plugin) |
CryptoPayment Gateway plugin para WordPress |
CRÍTICA (10) |
de la 1.2.1 a la 1.2.2 |
Sí |
| CVE |
CVE-2026-90561 |
| Severidad |
CRÍTICA (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
14 de septiembre de 2026 |
| Vendor |
Strapi |
| Producto |
Strapi Content Manager (Componente WYSIWYG preview) |
| Versiones |
4.x hasta 4.26.2 y 5.x anteriores a 5.48.1 |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
Repositorio oficial Strapi |
| Descripción |
Las versiones 4.x hasta 4.26.2 y 5.x anteriores a 5.48.1 de Strapi contienen una vulnerabilidad de Cross-Site Scripting (XSS almacenado) en el componente de vista previa WYSIWYG del content manager, el cual no elimina etiquetas de script de texto enriquecido. Un usuario con rol de Autor puede almacenar etiquetas de script maliciosas en campos de texto enriquecido que se ejecutan en la sesión de un Editor o Super Administrador cuando se despliega el panel de vista previa, permitiendo la toma de control de la cuenta. |
| Estrategia |
Actualizar inmediatamente a la versión 4.26.3, 5.48.1 o superior que corrigen esta vulnerabilidad. Restringir la asignación de roles con permisos para ingresar texto enriquecido a usuarios completamente confiables. Monitorizar actividades anómalas en sesiones de Editor/Super Admin y reforzar la política de validación y saneamiento de entradas en el content manager. |
| CVE |
CVE-2026-90562 |
| Severidad |
CRITICAL (9.2) |
| Importancia para la empresa |
ALTA |
| Publicado |
14 de septiembre de 2026 |
| Vendor |
LangBot |
| Producto |
LangBot |
| Versiones |
Antes de la versión 4.10.11 |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
Repositorio oficial LangBot |
| Descripción |
LangBot versiones anteriores a 4.10.11 genera claves de recuperación de contraseña con solo 24 bits de entropía y no aplica limitación de tasa en el endpoint de restablecimiento de contraseña no autenticado. Un atacante remoto que conozca el correo electrónico del administrador puede agotar el espacio de claves mediante solicitudes concurrentes para restablecer la contraseña del administrador y así obtener acceso a la cuenta. |
| Estrategia |
Actualizar inmediatamente a la versión 4.10.11 o superior donde se incrementa la entropía y se añade limitación de tasa en el endpoint. Adicionalmente, monitorizar intentos de restablecimiento masivos y restringir accesos al endpoint mediante controles adicionales para evitar ataques de fuerza bruta. |
| CVE |
CVE-2026-81648 |
| Severidad |
CRÍTICA (10) |
| Importancia para la empresa |
ALTA |
| Publicado |
14 Sep 2026, 03:30 (UTC) |
| Vendor |
CryptoPayment Gateway (WordPress plugin) |
| Producto |
CryptoPayment Gateway plugin para WordPress |
| Versiones |
de la 1.2.1 a la 1.2.2 |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
WPScan Advisory |
| Descripción |
El plugin CryptoPayment Gateway para WordPress, en versiones de la 1.2.1 a la 1.2.2, no aplica una verificación de autorización en uno de sus endpoints AJAX, lo que permite a usuarios no autenticados ejecutar operaciones administrativas. Estas incluyen eliminar archivos arbitrarios en el servidor, sobrescribir la configuración de la pasarela de pago y recuperar credenciales de billeteras almacenadas en texto claro. |
| Estrategia |
Actualizar inmediatamente el plugin a una versión parcheada posterior a la 1.2.2 que corrija esta falta de control de autorización. En paralelo, auditar los registros para detectar accesos no autorizados y revisar las configuraciones y credenciales almacenadas. Implementar controles estrictos de autorización en todos los endpoints AJAX para bloquear accesos anónimos maliciosos. |
—
*Respuesta a preguntas clave:*
– ¿Está siendo explotada? Sí, existen exploits públicos confirmados.
– ¿Darle prioridad? Alta, por la severidad crítica (10) y capacidad de control administrativo remoto sin autenticación.
– ¿Supone riesgo real? Absolutamente, puede comprometer la integridad del servidor y confidencialidad de credenciales.
Enviar a un amigo:
Posted by IA Generativa
Sin categoría