CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-90561 Strapi Strapi Content Manager (Componente WYSIWYG preview) CRÍTICA (9.3) 4.x hasta 4.26.2 y 5.x anteriores a 5.48.1 Sí
CVE-2026-90562 LangBot LangBot CRITICAL (9.2) Antes de la versión 4.10.11 Sí
CVE-2026-81648 CryptoPayment Gateway (WordPress plugin) CryptoPayment Gateway plugin para WordPress CRÍTICA (10) de la 1.2.1 a la 1.2.2 Sí
CVE CVE-2026-90561
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 14 de septiembre de 2026
Vendor Strapi
Producto Strapi Content Manager (Componente WYSIWYG preview)
Versiones 4.x hasta 4.26.2 y 5.x anteriores a 5.48.1
Exploit Públicos Sí, confirmados
Referencia Repositorio oficial Strapi
Descripción Las versiones 4.x hasta 4.26.2 y 5.x anteriores a 5.48.1 de Strapi contienen una vulnerabilidad de Cross-Site Scripting (XSS almacenado) en el componente de vista previa WYSIWYG del content manager, el cual no elimina etiquetas de script de texto enriquecido. Un usuario con rol de Autor puede almacenar etiquetas de script maliciosas en campos de texto enriquecido que se ejecutan en la sesión de un Editor o Super Administrador cuando se despliega el panel de vista previa, permitiendo la toma de control de la cuenta.
Estrategia Actualizar inmediatamente a la versión 4.26.3, 5.48.1 o superior que corrigen esta vulnerabilidad. Restringir la asignación de roles con permisos para ingresar texto enriquecido a usuarios completamente confiables. Monitorizar actividades anómalas en sesiones de Editor/Super Admin y reforzar la política de validación y saneamiento de entradas en el content manager.

CVE CVE-2026-90562
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 14 de septiembre de 2026
Vendor LangBot
Producto LangBot
Versiones Antes de la versión 4.10.11
Exploit Públicos Sí, confirmados
Referencia Repositorio oficial LangBot
Descripción LangBot versiones anteriores a 4.10.11 genera claves de recuperación de contraseña con solo 24 bits de entropía y no aplica limitación de tasa en el endpoint de restablecimiento de contraseña no autenticado. Un atacante remoto que conozca el correo electrónico del administrador puede agotar el espacio de claves mediante solicitudes concurrentes para restablecer la contraseña del administrador y así obtener acceso a la cuenta.
Estrategia Actualizar inmediatamente a la versión 4.10.11 o superior donde se incrementa la entropía y se añade limitación de tasa en el endpoint. Adicionalmente, monitorizar intentos de restablecimiento masivos y restringir accesos al endpoint mediante controles adicionales para evitar ataques de fuerza bruta.

CVE CVE-2026-81648
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 14 Sep 2026, 03:30 (UTC)
Vendor CryptoPayment Gateway (WordPress plugin)
Producto CryptoPayment Gateway plugin para WordPress
Versiones de la 1.2.1 a la 1.2.2
Exploit Públicos Sí, confirmados
Referencia WPScan Advisory
Descripción El plugin CryptoPayment Gateway para WordPress, en versiones de la 1.2.1 a la 1.2.2, no aplica una verificación de autorización en uno de sus endpoints AJAX, lo que permite a usuarios no autenticados ejecutar operaciones administrativas. Estas incluyen eliminar archivos arbitrarios en el servidor, sobrescribir la configuración de la pasarela de pago y recuperar credenciales de billeteras almacenadas en texto claro.
Estrategia Actualizar inmediatamente el plugin a una versión parcheada posterior a la 1.2.2 que corrija esta falta de control de autorización. En paralelo, auditar los registros para detectar accesos no autorizados y revisar las configuraciones y credenciales almacenadas. Implementar controles estrictos de autorización en todos los endpoints AJAX para bloquear accesos anónimos maliciosos.

—

*Respuesta a preguntas clave:*
– ¿Está siendo explotada? Sí, existen exploits públicos confirmados.
– ¿Darle prioridad? Alta, por la severidad crítica (10) y capacidad de control administrativo remoto sin autenticación.
– ¿Supone riesgo real? Absolutamente, puede comprometer la integridad del servidor y confidencialidad de credenciales.

Enviar a un amigo: Share this page via Email