En pocas palabras: CVE-2026-75860 es una vulnerabilidad crítica (CVSS 9.8) en el plugin JSON Options para WordPress, versiones 0.0.4 e inferiores. Sin autenticación, cualquier visitante puede sobrescribir opciones arbitrarias de la base de datos, habilitar el registro de usuarios y asignarse el rol de administrador para tomar control total del sitio.

El plugin JSON Options es una extensión para WordPress que permite gestionar opciones del sitio en formato JSON. La vulnerabilidad CVE-2026-75860, registrada por INCIBE-CERT y WPScan, radica en una acción del plugin sin verificación de capacidad ni nonce, ejecutable por cualquier visitante no autenticado, que permite sobrescribir entradas arbitrarias de la tabla wp_options de WordPress, incluidos los ajustes de registro de usuarios y rol predeterminado.

Puntos clave

  • Plugin afectado: JSON Options para WordPress, versiones 0.0.4 y anteriores.
  • Severidad: CVSS 9.8 (Crítico), sin autenticación requerida, sin interacción del usuario necesaria.
  • Falla técnica: Una acción del plugin corre en cada request HTTP sin verificar permisos ni nonce, accesible para cualquier visitante.
  • Impacto directo: El atacante puede habilitarse como administrador de WordPress sin conocer ninguna contraseña.
  • Acción inmediata: Desactivar y eliminar el plugin del servidor. Si hay versión parcheada, actualizar antes de reactivar.

¿Qué es la vulnerabilidad CVE-2026-75860?

CVE-2026-75860 es una vulnerabilidad de gestión incorrecta de privilegios que afecta al plugin JSON Options para WordPress en su versión 0.0.4 y anteriores. La falla concreta es doble: el plugin registra una acción que se ejecuta en cada request HTTP y esa acción no implementa ningún capability check (verificación de que el usuario tiene permisos para hacer lo que pide) ni verificación de nonce (el mecanismo de WordPress para prevenir ataques CSRF).

El resultado es que la acción queda accesible para usuarios no autenticados, algo que WordPress no permite por diseño en condiciones normales, pero que este plugin deja pasar. Según el registro de INCIBE-CERT, el vector CVSS es AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, que se traduce en: acceso por red, complejidad baja, sin privilegios previos, sin interacción humana, impacto alto en confidencialidad, integridad y disponibilidad. La puntuación resultante es 9.8 sobre 10.

Para ponerlo en palabras directas: es una vulnerabilidad casi perfecta desde el punto de vista de un atacante.

¿Cómo funciona el ataque CVE-2026-75860?

Ponele que alguien encuentra tu sitio con el plugin JSON Options instalado. No necesita credenciales, no necesita que ningún usuario haga clic en nada, ni tiene que esperar a que alguien abra un email malicioso. El ataque es completamente remoto y silencioso. En nuestro artículo que compara Wordfence y Sucuri para parchear profundizamos sobre esto.

Según el análisis técnico de WPScan, el plugin expone una acción que permite actualizar opciones arbitrarias de WordPress. El atacante hace un request HTTP para modificar users_can_register (la activa, permitiendo que cualquiera se registre), hace otro request para cambiar default_role a «administrator», y en cuanto accede a la página de registro de tu sitio, rellena el formulario con cualquier email y contraseña falsa, y WordPress le entrega automáticamente una cuenta de administrador con acceso completo al panel, a los plugins, a los archivos del servidor y a la base de datos.

El proceso se reduce a dos requests HTTP y un formulario de registro. La «verificación» de seguridad que el plugin debería tener (un simple current_user_can() o una validación de nonce) simplemente no existe en el código.

Lo que lo hace especialmente peligroso es que la acción vulnerable corre en cada request, lo que significa que no requiere ninguna condición especial del entorno ni que el plugin esté configurado de alguna manera particular.

¿Cuál es el impacto de esta vulnerabilidad en tu sitio?

Control administrativo completo. Eso es lo que obtiene el atacante. Con acceso admin sobre un WordPress, el daño potencial abarca prácticamente todo el sitio.

  • Robo o alteración de contenido: Pueden modificar o borrar artículos, páginas y datos de WooCommerce sin dejar rastro inmediato.
  • Inyección de malware: Con acceso admin pueden instalar plugins maliciosos, insertar código en el tema activo o agregar backdoors que persistan incluso después de que vos eliminés el plugin original.
  • Redirecciones maliciosas: Tu sitio empieza a mandar a tus visitantes a páginas de phishing o descarga de malware, lo que lleva a Google a penalizarlo.
  • Exposición de datos de usuarios: Nombres, emails, contraseñas hasheadas, y datos de pago si usás WooCommerce.
  • Defacement: Cambio total de la apariencia del sitio, con contenido de terceros que arruina la reputación de tu marca.
  • Extorsión: En ataques más elaborados, los atacantes cifran el contenido o amenazan con publicar datos robados si no se paga un rescate.

Afecta por igual a blogs personales, sitios de empresas medianas y grandes tiendas online. Un WordPress con 5 páginas es tan vulnerable como uno con 50.000 productos en WooCommerce (capaz más, porque los sitios grandes suelen tener más monitoreo activo). La escala del sitio no cambia la severidad de la falla.

¿Qué versiones del plugin JSON Options están afectadas?

Todas las versiones hasta 0.0.4 inclusive están afectadas por CVE-2026-75860. No hay información pública confirmada sobre una versión parcheada al momento de publicar este artículo (20 de agosto de 2026). Más contexto en autenticación de dos factores en WordPress.

Para verificar qué versión tenés instalada:

  • Entrá a tu dashboard de WordPress y andá a Plugins > Plugins instalados.
  • Buscá «JSON Options» en la lista (incluí plugins inactivos en el filtro).
  • La versión aparece debajo del nombre del plugin.
  • También podés verificarlo en el servidor: el archivo wp-content/plugins/json-options/readme.txt contiene el número de versión en su encabezado.

Si ves 0.0.4 o cualquier número inferior, el sitio está expuesto. El repositorio oficial del plugin está en wordpress.org/plugins/json-options: si hay una versión nueva disponible, el dashboard de WordPress lo va a mostrar como actualización pendiente.

¿Cómo verificar si tu WordPress está vulnerable a CVE-2026-75860?

El primer paso es confirmar si tenés el plugin instalado. Suena obvio, pero en sitios con muchos plugins acumulados a lo largo de años es fácil perder la noción de qué está corriendo.

Verificación manual desde el dashboard

Plugins > Plugins instalados, filtrado por «Todos» (no solo activos). Un plugin desactivado pero con archivos en el servidor puede seguir siendo un riesgo dependiendo de cuándo se cargan sus hooks. Si JSON Options aparece en cualquier estado, revisá la versión.

Escaneo automático con Wordfence o WPScan

Wordfence Security detecta plugins con vulnerabilidades conocidas en su escaneo rutinario. Andá a Wordfence > Scan > Start New Scan. Si tenés acceso SSH al servidor, WPScan en línea de comandos también identifica esta vulnerabilidad: wpscan --url tudominio.com --enumerate vp lista todos los plugins vulnerables detectados contra su base de datos actualizada.

Revisión de logs y señales de compromiso

Si ya sospechás actividad sospechosa, revisá los logs de acceso del servidor buscando requests anómalos a wp-admin/admin-ajax.php. Un pico repentino de registros de usuarios nuevos en Usuarios > Todos los usuarios, filtrado por fecha reciente, también es señal directa de que el ataque ya se ejecutó.

¿Cuál es la solución inmediata para CVE-2026-75860?

La solución en orden de prioridad, de más a menos agresiva:

  • Opción 1 — Actualizar si hay versión parcheada: Si el repositorio oficial muestra una versión posterior a 0.0.4, actualizá primero. Verificá que el changelog de esa versión mencione explícitamente la corrección de seguridad antes de reactivar.
  • Opción 2 — Desactivar el plugin de inmediato: Si no hay versión parcheada o no podés actualizar ahora mismo, desactivalo. Plugins > Plugins instalados > JSON Options > Desactivar.
  • Opción 3 — Eliminar el plugin completamente: La más segura. Eliminalo desde el dashboard o borrá la carpeta wp-content/plugins/json-options/ por FTP o SSH.

Antes de cualquier cambio: tomá un backup completo del sitio. Si tu hosting (por ejemplo, donweb.com) ofrece backups automáticos diarios, confirmá que tenés uno reciente accesible antes de proceder.

Una vez resuelto el plugin, revisá dos opciones clave en wp-admin > Ajustes > Generales: que «Cualquiera puede registrarse» esté desactivada, y que el «Rol predeterminado de nuevos usuarios» sea «Suscriptor» y no «Administrador». Si el ataque ya ocurrió, estas opciones pueden aparecer modificadas sin que vos las hayas tocado. Cubrimos ese tema en detalle en configurar 2FA para reforzar la seguridad.

Métrica CVSS v3.1ValorSignificado para este ataque
Vector de acceso (AV)N (Network)El ataque es remoto, vía internet, sin acceso físico
Complejidad (AC)L (Low)No requiere condiciones especiales ni conocimiento avanzado
Privilegios requeridos (PR)N (None)Cero autenticación necesaria
Interacción del usuario (UI)N (None)No requiere que ningún usuario del sitio haga nada
Impacto en confidencialidad (C)H (High)Acceso total a datos del sitio
Impacto en integridad (I)H (High)Puede modificar cualquier contenido o configuración
Impacto en disponibilidad (A)H (High)Puede dejar el sitio inaccesible o inutilizable
Puntuación base CVSS9.8 / 10 — CríticoMáxima prioridad de remediación inmediata
CVE-2026-75860 WordPress diagrama explicativo

¿Qué hacer si tu sitio WordPress ya fue comprometido?

Hay un escenario peor que descubrir que tenés el plugin: descubrir que ya te entraron. Si ves cuentas admin nuevas que no creaste, contenido modificado, o tu proveedor de antivirus empieza a marcar tu propio dominio, asumí compromiso y actuá así:

  • Activar modo de mantenimiento: Lo primero es que los visitantes no lleguen a un sitio potencialmente con malware activo.
  • Cambiar todas las contraseñas: WordPress (todas las cuentas admin reales), FTP/SFTP, base de datos, panel de hosting. Si la misma contraseña se usa en otro lado, cambiala ahí también.
  • Eliminar cuentas administrador sospechosas: Usuarios > Todos los usuarios, filtrado por «Administrador». Borrá cualquier cuenta que no reconozcas antes de cambiar tus propias contraseñas.
  • Escaneo completo con Wordfence: Un escaneo profundo detecta archivos PHP modificados, backdoors inyectados y malware conocido en el servidor.
  • Restaurar desde backup limpio: Si el compromiso es profundo (archivos PHP alterados, base de datos modificada), la opción más segura es restaurar un backup previo al ataque.
  • Revisar logs del servidor: Los logs te dicen cuándo ocurrió el acceso inicial, desde qué IPs, y qué requests se ejecutaron. Esa información es clave para saber si el atacante dejó backdoors adicionales.
  • Implementar WAF: Después de limpiar, configurá un Web Application Firewall (Wordfence incluye uno básico) para bloquear requests maliciosos similares a futuro.

Si el sitio procesa datos personales o pagos, evaluá si estás obligado a notificar a los afectados. En Argentina, la Ley 25.326 de Protección de Datos Personales establece obligaciones para quienes tienen bases de datos de personas físicas. No es algo para ignorar.

Errores comunes al gestionar esta vulnerabilidad

Error 1: Desactivar el plugin y creer que eso alcanza. Un plugin desactivado pero con archivos en el servidor puede seguir siendo un riesgo. La solución segura pasa por eliminar los archivos físicamente del servidor, no solo marcarlo como inactivo en el dashboard.

Error 2: Actualizar sin verificar que la actualización realmente parchea la falla. ¿Alguien revisó de forma independiente que la nueva versión cierra el agujero? Si el changelog no menciona explícitamente la corrección de seguridad, asumí que puede no estar parcheada y contactá al desarrollador antes de reactivar el plugin. Ampliamos el tema en escalada de privilegios en Linux.

Error 3: Remediar el plugin pero no verificar si el ataque ya ocurrió. Mucha gente actualiza el plugin correctamente pero no revisa si ya había cuentas admin no autorizadas durante la ventana de exposición. Auditá siempre la lista de usuarios administradores después de parchear, aunque hayas actuado rápido. Complementá con medidas anti-hackers para WordPress.

Preguntas Frecuentes

¿Qué es el CVE-2026-75860 en WordPress?

CVE-2026-75860 es una vulnerabilidad crítica (CVSS 9.8) en el plugin JSON Options para WordPress que permite a cualquier persona sin autenticación modificar opciones arbitrarias del sitio y obtener acceso como administrador. Afecta a todas las versiones del plugin hasta la 0.0.4 inclusive y no requiere interacción del usuario para explotarse. Más sobre esto en falla de snap-confine que permite root.

¿Cuál es el impacto de la vulnerabilidad CVE-2026-75860?

El impacto es máximo: un atacante obtiene control administrativo completo sobre el sitio WordPress. Con ese acceso puede robar datos de usuarios, instalar malware, modificar o borrar contenido, crear backdoors para acceso futuro y potencialmente comprometer otras cuentas del hosting. La puntuación CVSS 9.8 refleja impacto alto en confidencialidad, integridad y disponibilidad simultáneamente.

¿Cómo verificar si mi sitio está vulnerable a CVE-2026-75860?

Revisá si tenés instalado el plugin «JSON Options» en tu WordPress en Plugins > Plugins instalados, incluyendo plugins inactivos. Si aparece en versión 0.0.4 o anterior, el sitio es vulnerable. Wordfence Security y WPScan detectan la vulnerabilidad automáticamente en un escaneo de seguridad estándar.

¿Qué versiones del plugin JSON Options están afectadas por CVE-2026-75860?

Todas las versiones hasta 0.0.4 inclusive están afectadas. No hay información pública confirmada sobre una versión parcheada al momento de publicar este artículo (20 de agosto de 2026). Si el plugin muestra una actualización disponible en el dashboard, revisá el changelog para confirmar que esa versión corrige específicamente esta falla de seguridad antes de activarla.

¿Cuál es la solución para el CVE-2026-75860?

La solución inmediata es eliminar el plugin JSON Options del servidor. Si existe versión parcheada con changelog de seguridad explícito, actualizá primero. Después de resolver el plugin, verificá que las opciones users_can_register y default_role estén en sus valores correctos en Ajustes > Generales, y auditá la lista completa de usuarios administradores para detectar cuentas no autorizadas que hayan podido crearse antes de la remediación.

Conclusión

CVE-2026-75860 es exactamente el tipo de vulnerabilidad que más daño hace: simple de explotar, sin ninguna barrera de entrada, con impacto máximo y en un plugin que es fácil instalar y olvidar. «Gestión incorrecta de privilegios» suena técnico y abstracto, pero en la práctica significa que cualquier persona que encuentre tu sitio con ese plugin puede convertirse en administrador sin conocer ninguna contraseña.

Si tenés el plugin instalado, la única acción posible es actuar ahora: eliminar los archivos del servidor, verificar que no hayan entrado antes de que lo hayas remediado, y auditar la lista de usuarios admin. No hay solución intermedia lo suficientemente segura como para dejar los archivos en el servidor en espera de un parche.

La lección de fondo aplica más allá de este CVE específico: los plugins con baja popularidad o poca actividad de desarrollo son un vector de riesgo constante. Un plugin con 100 instalaciones activas recibe muchos menos ojos de seguridad que uno con 100.000. Eso no lo hace menos peligroso. Al contrario.

Fuentes

Categorizado en: