CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2024-37014 Langflow Langflow No especificada (confirmada explotación activa) No especificadas Sí
CVE-2026-3836 No especificado No especificado Alta (según explotación activa) No especificado Sí
CVE-2026-3141 FormGent FormGent plugin para WordPress CRÍTICA (9.1) Todas las versiones hasta e incluyendo la 1.9.2 Sí
CVE-2026-15964 WordPress Single Sign On For TNG plugin para WordPress CRITICAL (9.8) Todas las versiones hasta e incluyendo la 2.0.0 Sí
CVE-2026-66402 FreeRDP FreeRDP CRITICAL (9.3) versiones Sí
CVE-2026-67289 FreeRDP FreeRDP CRÍTICA (9.3) versiones anteriores a 3.29.0 ( Sí
CVE-2026-67292 FreeRDP Project FreeRDP CRITICAL (9.3) versiones anteriores a 3.29.0 Sí
CVE-2026-67293 FreeRDP FreeRDP CRÍTICA (9.3) versiones anteriores a 3.29.0 (≤ 3.28.0) Sí
CVE-2026-67294 FreeRDP FreeRDP (cliente RDP) CRÍTICA (9.3) Versiones anteriores a 3.29.0 Sí
CVE-2026-67305 FreeRDP FreeRDP cliente Windows CRÍTICA (9.4) Versiones anteriores a 3.29.0 Sí
CVE-2026-67324 GitPython GitPython CRITICAL (9.3) 3.1.50 Sí
CVE-2026-67330 better-auth @better-auth CRITICAL (9.4) >= 1.4.0-beta.27 hasta = 1.7.0-beta.0 hasta Sí
CVE-2026-67336 better-auth better-auth (oidcProvider y mcp plugins) CRITICAL (9.4) versiones anteriores a 1.6.11 Sí
CVE-2026-67340 ArcadeDB arcadedb-engine CRÍTICA (9.3) versiones anteriores a 26.7.2 Sí
CVE-2026-67341 ArcadeData ArcadeDB CRÍTICA (9.3) versiones anteriores a 26.7.2 Sí
CVE-2026-67342 ArcadeDB ArcadeDB CRÍTICA (9.3) versiones anteriores a 26.7.2 Sí
CVE-2026-8457 WooCommerce Social Login plugin para WordPress CRÍTICA (9.8) Todas las versiones hasta la 2.8.7 inclusive Sí

CVE CVE-2024-37014
Severidad No especificada (confirmada explotación activa)
Importancia para la empresa ALTA
Publicado 2026-08-02 03:31 UTC
Vendor Langflow
Producto Langflow
Versiones No especificadas
Exploit Públicos Sí, explotación activa confirmada
Referencia Vulncheck CVE-2024-37014
Descripción Vulnerabilidad en langflow que ha sido confirmada como explotada activamente en entornos reales.
Estrategia Priorizar la aplicación inmediata de parches o actualizaciones oficiales de Langflow. Implementar monitoreo continuo para detectar explotación activa. Establecer controles de seguridad en red que limiten accesos no autorizados al producto y revisar logs para identificar y mitigar posibles incidentes.

—


CVE CVE-2026-3836
Severidad Alta (según explotación activa)
Importancia para la empresa ALTA
Publicado 02 Agosto 2026
Vendor No especificado
Producto No especificado
Versiones No especificado
Exploit Públicos Sí, explotación confirmada activa
Referencia Vulncheck KEV
Descripción Vulnerabilidad de Limitación Inadecuada de la Ruta a un Directorio Restringido (‘Path Traversal’) que permite acceso no autorizado potencial a directorios restringidos.

Este fallo permite que un atacante manipule rutas de archivos para acceder a contenido fuera del directorio permitido, pudiendo leer, modificar o ejecutar archivos sensibles del sistema.

Estrategia Priorizar parcheo inmediato en los sistemas afectados. Implementar controles estrictos de validación y saneamiento de rutas file input. Monitorizar logs y actividad anómala para detectar explotación activa. Revisar configuraciones de permisos filesystem y aplicar segmentación para mitigar impacto.

CVE CVE-2026-3141
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 02 de agosto de 2026
Vendor FormGent
Producto FormGent plugin para WordPress
Versiones Todas las versiones hasta e incluyendo la 1.9.2
Exploit Públicos Sí
Referencia SourceCode FormGent
Descripción El plugin FormGent para WordPress es vulnerable a la eliminación arbitraria de archivos sin autorización debido a la falta de verificación de capacidades en el endpoint REST API /wp-json/formgent/responses/attachments en todas las versiones hasta la 1.9.2. Esta vulnerabilidad surge porque la ruta REST API se registra sin middleware de autenticación en routes/rest/api.php, permitiendo a atacantes no autenticados borrar archivos arbitrarios dentro del directorio de cargas de FormGent. En servidores Linux donde el directorio wp-content/uploads/formgent no existe (estado predeterminado tras instalar el plugin), se puede evadir la protección contra traversal de ruta para eliminar archivos arbitrarios como wp-config.php, lo que puede derivar en la toma completa del sitio mediante una instalación fresca de WordPress.
Estrategia Actualizar inmediatamente el plugin FormGent a una versión parcheada que incluya la verificación de autenticación para el endpoint vulnerable. Si no es posible, bloquear el acceso REST a /wp-json/formgent/responses/attachments mediante reglas de firewall a nivel de aplicación. Monitorizar logs y accesos para detectar intentos de explotación y restringir permisos del sistema de archivos para evitar que usuarios del servidor puedan borrar archivos críticos como wp-config.php.

CVE CVE-2026-15964
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-08-02
Vendor WordPress
Producto Single Sign On For TNG plugin para WordPress
Versiones Todas las versiones hasta e incluyendo la 2.0.0
Exploit Públicos Sí, confirmados
Referencia Detalle técnico oficial
Descripción Vulnerabilidad de Bypass de Autenticación mediante restablecimiento de contraseña sin autenticación en el plugin Single Sign On For TNG para WordPress en todas las versiones hasta la 2.0.0. La función ssoprocess_ajax(), accesible sin autenticación, permite a un atacante cambiar la contraseña de cualquier cuenta suministrando un parámetro email con la operación setnewpassword sin necesitar token de propiedad ni confirmación por correo. La única protección es un nonce público, fácilmente obtenible sin autenticación. Esto permite a un atacante no autenticado tomar control total de cualquier cuenta, incluidos administradores, facilitando la toma completa del sitio.
Estrategia Aplicar inmediatamente el parche oficial que corrige la vulnerabilidad actualizando a una versión superior a 2.0.0. Mientras tanto, restringir el uso de la función vulnerable o desactivar el plugin para evitar explotaciones activas. Revisar accesos administrativos para detectar accesos no autorizados y monitorizar intentos sospechosos de restablecimiento de contraseña con fuentes externas. Implementar controles adicionales de autenticación en todos los flujos de cambio de contraseña.

CVE CVE-2026-66402
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-08-02T03:31:26.766446+00:00
Vendor FreeRDP
Producto FreeRDP
Versiones versiones <= 3.28.0
Exploit Públicos Sí
Referencia Commit FreeRDP GitHub
Descripción FreeRDP anterior a la versión 3.29.0 (versiones afectadas <= 3.28.0) contiene múltiples debilidades en la validación de identidad de certificados TLS en las funciones tls_verify_certificate(), tls_match_hostname() y x509_utils_get_dns_names(). Debido a que FreeRDP realiza una coincidencia personalizada del Common Name y DNS SAN en lugar de usar las APIs de OpenSSL con validación consciente de longitud, (1) trunca valores DNS SAN en bytes NUL embebidos (aceptando por ejemplo 'victim.example\0.attacker.example' como 'victim.example'), (2) acepta un Common Name coincidente aunque existan entradas DNS SAN no coincidentes, y (3) acepta objetivos literales IP vía coincidencia DNS/CN sin comparar los SAN de iPAddress. Bajo una cadena de certificados confiable o mal emitida, un atacante que pueda mostrar tal certificado puede evadir la verificación de identidad del servidor, debilitando la autenticación TLS.
Estrategia Actualizar urgentemente FreeRDP a la versión 3.29.0 o superior donde se corrigen estas fallas críticas de validación. Mientras tanto, evitar conexiones con servidores no confiables y monitorizar posibles certificados sospechosos usados en TLS. Revisar configuraciones de TLS y aprovechar librerías de validación estándar y robustas como OpenSSL para evitar manipulaciones de identidad.

CVE CVE-2026-67289
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 2026-08-02
Vendor FreeRDP
Producto FreeRDP
Versiones versiones anteriores a 3.29.0 (<= 3.28.0)
Exploit Públicos Sí
Referencia FreeRDP Commit Fix
Descripción FreeRDP antes de la versión 3.29.0 (afecta versiones <= 3.28.0) no valida correctamente los caracteres CRLF y de control en el campo TargetNetAddress controlado por el servidor en la redirección RDP. Este valor se copia en ServerHostname del cliente y, cuando el cliente se conecta vía un proxy HTTP, se inserta directamente en la línea CONNECT del proxy y en la cabecera Host sin filtrado alguno. Un servidor RDP malicioso o comprometido puede enviar un PDU de redirección especialmente manipulado para inyectar cabeceras o solicitudes arbitrarias en la conexión proxy HTTP.
Estrategia Actualizar inmediatamente FreeRDP a la versión 3.29.0 o superior. Además, implementar controles de seguridad en proxies HTTP para filtrar o sanear cabeceras sospechosas y monitorizar tráfico para detectar intentos de inyección en la línea CONNECT. Revisar y restringir el uso de redirecciones RDP desde servidores no confiables para minimizar riesgo de explotación activa.

*****

Desglose para gestión interna:

CVE CVE-2026-67289
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 2026-08-02
Vendor FreeRDP
Producto Afectado FreeRDP
Versiones Afectadas Versiones anteriores a 3.29.0 (inclusive 3.28.0)
Exploit Públicos Sí
Referencia FreeRDP Commit Fix
Descripción FreeRDP antes de la versión 3.29.0 no valida correctamente caracteres de control en redirecciones RDP, posibilitando inyección de cabeceras en proxies HTTP a través del campo TargetNetAddress.

CVE CVE-2026-67292
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 02 Ago 2026, 03:31 (UTC)
Vendor FreeRDP Project
Producto FreeRDP
Versiones versiones anteriores a 3.29.0
Exploit Públicos Sí
Referencia FreeRDP GitHub Commit Fix
Descripción Vulnerabilidad de divulgación de memoria por buffer en el transporte WebSocket de gateway en FreeRDP versiones anteriores a 3.29.0. La respuesta Pong del cliente reutiliza un buffer fijo de 1024 bytes sin ajustar la longitud al payload recibido en el Ping; un servidor malicioso puede enviar un control Ping con datos no vacíos y recibir un Pong excesivamente largo que revela bytes adicionales, incluyendo claves de máscara utilizadas para desenmascarar la respuesta. Además, un Ping con payload de longitud cero causa una aserción que termina el cliente, provocando denegación de servicio.
Estrategia Actualizar inmediatamente FreeRDP a la versión 3.29.0 o superior. Monitorear conexiones WebSocket especialmente en entornos con gateways expuestos, y limitar el acceso solo a sistemas y redes confiables. Implementar controles adicionales para detección temprana de respuestas anómalas o terminaciones inesperadas del cliente que puedan indicar explotación activa.

—


CVE CVE-2026-67293
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 02-08-2026
Vendor FreeRDP
Producto FreeRDP
Versiones versiones anteriores a 3.29.0 (≤ 3.28.0)
Exploit Públicos Sí
Referencia Commit oficial de FreeRDP</td
Descripción FreeRDP antes de la versión 3.29.0 contiene una vulnerabilidad de validación incorrecta del hostname en certificados. El validador TLS (tls_match_hostname() en libfreerdp/crypto/tls.c) acepta erróneamente un patrón comodín como *.example.com para nombres de host con múltiples etiquetas como a.b.example.com, algo que OpenSSL rechaza. Esto debilita la autenticación TLS del servidor bajo condiciones de certificados comodín.
Estrategia Actualizar FreeRDP a la versión 3.29.0 o superior inmediatamente. Como mitigación temporal, limitar el acceso a conexiones TLS con certificados comodín si es posible. Monitorizar tráfico anómalo para detectar intentos de explotación y validar certificados TLS con herramientas externas que gestionen correctamente los comodines.

—

Vendor FreeRDP
Producto FreeRDP
Versiones afectadas versiones anteriores a 3.29.0 (≤ 3.28.0)
Exploit públicos Sí

CVE CVE-2026-67294
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 2 de agosto de 2026
Vendor FreeRDP
Producto FreeRDP (cliente RDP)
Versiones Versiones anteriores a 3.29.0
Exploit Públicos Sí, confirmados
Referencia Commit oficial FreeRDP
Descripción FreeRDP antes de la versión 3.29.0 valida incorrectamente el propósito de Extended Key Usage (EKU) del certificado del par durante la autenticación TLS en cliente. En la función x509_utils_verify(), cuando falla la verificación para servidor (X509_PURPOSE_SSL_SERVER), el código cae en la verificación para cliente o propósito genérico, permitiendo que un certificado válido solo para clientAuth emitido por una CA confiable y que coincida con el hostname pase como certificado válido de servidor RDP. En entornos que dependen de la separación EKU entre certificados cliente y servidor, esto permite que un certificado solo para clientAuth evada la validación del propósito de certificado servidor.
Estrategia Actualizar inmediatamente FreeRDP a la versión 3.29.0 o superior que corrige esta validación incorrecta. Revisar entornos con separación de certificados EKU para asegurarse de que la autenticación del servidor TLS no acepte certificados clientAuth. Monitorizar intentos sospechosos de conexión TLS con certificados anómalos para detectar explotaciones activas.

—

*Esta vulnerabilidad ha sido confirmada con exploits públicos y permite a un atacante evadir la validación del certificado del servidor RDP, posibilitando ataques Man-in-the-Middle o suplantación del servidor, comprometiendo la seguridad de las conexiones RDP críticas para la empresa.*

*Debido a la alta severidad y la existencia de exploits, debe ser una prioridad inmediata en entornos que utilizan FreeRDP.*


CVE CVE-2026-67305
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 2 de agosto de 2026
Vendor FreeRDP
Producto FreeRDP cliente Windows
Versiones Versiones anteriores a 3.29.0
Exploit Públicos Sí
Referencia FreeRDP Advisory
Descripción Vulnerabilidad de desbordamiento de búfer en el heap en FreeRDP cliente Windows anterior a 3.29.0 en el canal virtual del portapapeles al procesar CLIPRDR_FILE_CONTENTS_RESPONSE PDUs sin validar el tamaño proporcionado por el servidor frente al búfer de destino. Un servidor RDP malicioso puede enviar una respuesta con una carga de datos mayor de lo esperado, provocando corrupción arbitraria de memoria en el heap que puede permitir la ejecución remota de código cuando el usuario realiza una operación de pegar.
Estrategia Actualizar inmediatamente FreeRDP a la versión 3.29.0 o superior. Bloquear conexiones a servidores RDP no confiables. Aplicar controles de red para limitar la comunicación con servidores RDP externos. Monitorizar registros de eventos para detectar actividades inusuales al usar el portapapeles remoto. En conjunto, estas medidas reducen el riesgo de explotación remota y problemas graves de compromiso.

*****


CVE CVE-2026-67324
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-08-02T03:31:27 (UTC)
Vendor GitPython
Producto GitPython
Versiones 3.1.50
Exploit Públicos Sí
Referencia GitPython Advisory
Descripción GitPython 3.1.50 no reconoce formas cortas combinadas como -u (la forma corta de –upload-pack=) cuando aplica su restricción predeterminada de opciones inseguras. Si una aplicación pasa opciones de clonación controladas por un atacante a Repo.clone_from(…, multi_options=…, allow_unsafe_options=False), un atacante puede inyectar -u para evadir la restricción que bloquea –upload-pack/-u, causando que Git ejecute el comando helper especificado durante el clon. Corregido en la versión 3.1.51.
Estrategia Actualizar inmediatamente a GitPython 3.1.51 o superior. Revisar y restringir el uso de opciones pasadas a clone_from para evitar incluir comandos externos inseguros. Implementar monitoreo para detectar ejecución no autorizada de helpers durante clonación y evaluar la ejecución de controles de integridad en las operaciones de clonación.

CVE CVE-2026-67330
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 2026-08-02T03:31:28.054336+00:00
Vendor better-auth
Producto @better-auth/scim (plugin a better-auth)
Versiones >= 1.4.0-beta.27 hasta <= 1.6.21 y >= 1.7.0-beta.0 hasta <= 1.7.0-beta.9
Exploit Públicos Sí
Referencia GitHub Security Advisory
Descripción El plugin @better-auth/scim (un complemento para better-auth) en versiones >= 1.4.0-beta.27 hasta <= 1.6.21 y >= 1.7.0-beta.0 hasta <= 1.7.0-beta.9 contiene una vulnerabilidad de elusión de autorización. La emisión de tokens SCIM no rechazaba IDs de proveedor ya usados por proveedores existentes de SSO, SAML, OIDC, OAuth genérico o social, usando el mismo ID lógico para la configuración SCIM y la propiedad de cuenta. Un usuario autenticado podía generar un token SCIM cuyo ID de proveedor chocaba con un espacio de nombres existente, permitiendo listar, leer, actualizar (incluyendo reescribir campos globales de perfil/email sin verificar unicidad) y eliminar cuentas y sesiones globales, resultando en toma de control de cuenta y desprovisionamiento no autorizado.
Estrategia Actualizar urgentemente a las versiones 1.6.22 o 1.7.0-beta.10 (o superior), que corrigen esta vulnerabilidad. Monitorizar activamente intentos de acceso anómalos y tokens SCIM sospechosos. Revisar controles de autorización para evitar colisiones de ID de proveedor y reforzar verificaciones de unicidad en campos globales de usuarios.

CVE CVE-2026-67336
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 02-08-2026
Vendor better-auth
Producto better-auth (oidcProvider y mcp plugins)
Versiones versiones anteriores a 1.6.11
Exploit Públicos Sí
Referencia Advisory better-auth GHSA-9h47-pqcx-hjr4
Descripción better-auth versiones anteriores a 1.6.11 contienen configuraciones criptográficas inseguras en los plugins oidcProvider y mcp que permiten anunciar el algoritmo «none» y aceptar PKCE en texto plano por defecto. Los atacantes pueden explotar la negociación del algoritmo para aceptar tokens no firmados o interceptar códigos de autorización cuando se usa PKCE plain en lugar del método requerido S256.
Estrategia Actualizar urgentemente a la versión 1.6.11 o superior que corrige la configuración insegura. Verificar que no se acepte el algoritmo «none» y que PKCE implemente obligatoriamente el método S256. Monitorizar posibles indicios de interceptación o uso de tokens no firmados, y restringir negociaciones de algoritmos para evitar ataques.

—


CVE CVE-2026-67340
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 2026-08-02T03:31:28.42142+00:00
Vendor ArcadeDB
Producto arcadedb-engine
Versiones versiones anteriores a 26.7.2
Exploit Públicos Sí
Referencia GitHub Advisory
Descripción ArcadeDB anteriores a la versión 26.7.2 (arcadedb-engine) permiten que scripts de trigger consulten clases host en java.lang.* (a través de Java.type) debido a que ScriptTriggerExecutor agrega java.lang.* a los paquetes permitidos. Un usuario autenticado con permiso UPDATE_SCHEMA puede crear un trigger en JavaScript que invoque java.lang.Runtime.getRuntime().exec() (o ProcessBuilder), logrando la ejecución de comandos del sistema operativo cuando se dispara el trigger.
Estrategia Actualizar urgentemente a la versión 26.7.2 o superior. Revisar y limitar estrictamente permisos UPDATE_SCHEMA solo a usuarios absolutamente confiables. Implementar monitorización activa de ejecución de comandos OS no autorizados y restringir triggers JS donde no sean imprescindibles.

CVE CVE-2026-67341
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 2026-08-02T03:31:28 (UTC)
Vendor ArcadeData
Producto ArcadeDB
Versiones versiones anteriores a 26.7.2
Exploit Públicos Sí
Referencia Aviso de seguridad oficial ArcadeDB
Descripción ArcadeDB versiones anteriores a 26.7.2 no aplican correctamente las comprobaciones de autorización para el scripting en la instrucción SQL DEFINE FUNCTION con LANGUAGE js. Atacantes con acceso a la base de datos pueden ejecutar código JavaScript arbitrario mediante sentencias DEFINE FUNCTION, eludiendo controles de seguridad diseñados para limitar el scripting sólo a administradores.
Estrategia Actualizar urgentemente a la versión 26.7.2 o superior. Restringir y supervisar el acceso a la base de datos para evitar que usuarios no administrativos puedan enviar sentencias DEFINE FUNCTION. Implementar monitoreo basado en comportamiento para detectar ejecuciones inusuales de scripts. Revisar y reforzar las políticas de control de acceso al entorno de base de datos.

—–

He insertado este registro en Supabase con los datos relevantes para seguimiento interno.


CVE CVE-2026-67342
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 02 de agosto de 2026
Vendor ArcadeDB
Producto ArcadeDB
Versiones versiones anteriores a 26.7.2
Exploit Públicos Sí
Referencia GitHub Advisory GHSA-x8mg-6r4p-87pf
Descripción ArcadeDB, en versiones anteriores a la 26.7.2, contiene una vulnerabilidad de omisión de autorización en los controladores HTTP para los endpoints de series temporales, batch, Prometheus y Grafana que no validan correctamente los permisos de acceso a bases de datos. Un atacante puede acceder y modificar bases de datos para las que no tiene autorización simplemente haciendo llamadas directas a los endpoints afectados con parámetros arbitrarios de base de datos.
Estrategia Actualizar urgentemente a la versión 26.7.2 o superior que corrige la validación de permisos en los endpoints afectados. Implementar controles adicionales de monitoreo y registro de accesos sospechosos a las APIs HTTP. Revisar los permisos de acceso a las bases de datos y aplicar segmentación para minimizar el impacto en caso de explotación.

—


CVE CVE-2026-8457
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 2026-08-02 03:31 UTC
Vendor WooCommerce
Producto Social Login plugin para WordPress
Versiones Todas las versiones hasta la 2.8.7 inclusive
Exploit Públicos Sí, confirmado
Referencia Plugin Social Login WordPress WooCommerce
Descripción Vulnerabilidad de Bypass de Autenticación en el plugin WooCommerce – Social Login para WordPress en todas las versiones hasta la 2.8.7 inclusive. Se debe a que el manejador de inicio de sesión de Apple acepta el id_token de Apple y solo decodifica la carga útil base64 sin verificar la firma JWT contra las claves públicas de Apple ni validar el emisor, audiencia o fechas de expiración. Además, el nonce de seguridad necesario para iniciar el flujo de login está expuesto públicamente a usuarios no autenticados mediante un objeto JavaScript localizado en la página de login. Esto permite que atacantes sin autenticar inicien sesión como cualquier usuario de WordPress, incluidos administradores, al proveer un id_token forjado cuya carga contiene el correo electrónico del usuario objetivo.
Estrategia Aplicar inmediatamente la actualización oficial que corrija esta vulnerabilidad o deshabilitar el plugin Social Login hasta que esté parcheado. Revisar y reforzar la validación y verificación de tokens JWT en todos los procesos de autenticación, evitando confiar en datos sin validar. Monitorizar accesos anómalos para detectar aprovechamientos y proteger cuentas críticas con autenticación multifactor.

—

*Esta vulnerabilidad permite a atacantes no autenticados saltarse la autenticación y acceder a cualquier cuenta de WordPress, incluidos administradores, mediante tokens falsos cuya firma JWT no se valida correctamente. Esta falla crítica ya cuenta con exploits públicos y puede comprometer totalmente la seguridad del sistema.*
*Atención inmediata y prioritaria para mitigar el riesgo es necesaria.*

Enviar a un amigo: Share this page via Email