wp2shell: la RCE de WordPress que afecta tu hosting
wp2shell (CVE-2026-63030) es una RCE sin autenticación en WordPress core que afecta versiones 6.9.0 a 7.0.1. Guía para parchear y detectar compromiso.
wp2shell (CVE-2026-63030) es una RCE sin autenticación en WordPress core que afecta versiones 6.9.0 a 7.0.1. Guía para parchear y detectar compromiso.
CVE-2026-9700 es una inyección SQL time-based en el plugin Eventer para WordPress, CVSS 7.5, sin autenticación requerida, que afecta hasta la versión 4.4.2.
CVE-2026-57807 es una falla crítica CVSS 9.8 en el plugin miniOrange OAuth SSO que permite bypass de autenticación sin contraseña en WordPress.
CVE-2026-8848 es una vulnerabilidad de authorization bypass en Popup Maker que permite a un editor instalar plugins maliciosos. Actualizá a la versión 1.23.0.
CVE-2026-12378 es una vulnerabilidad de PHP Object Injection en el plugin Appointment Booking Calendar para WordPress hasta la versión 1.1.28, con riesgo de RCE sin autenticación.
Wordfence Intelligence documentó dos CVEs críticos con CVSS 9.8 la semana del 8 al 14 de junio 2026. Ninja Forms y Burst Statistics en la mira.
CVE-2026-9629 es una SQL injection crítica en plugins de pagos WooCommerce. Guía para detectar, parchear y proteger tu tienda en 2026.
CVE-2026-4020 expone credenciales SMTP de tu WordPress sin autenticación. Actualizá a 2.1.5 y rotá claves de inmediato.
CVE-2026-8613 es un XSS almacenado en aThemes Addons for Elementor que afecta versiones hasta 1.1.8, explotable con acceso contributor.