CVE-2026-1142: parchea la inyección de objetos en Woo
Una tanda de inyecciones de objetos PHP golpeó a WooPayments y WooCommerce Subscriptions en 2026: qué versiones son seguras y cómo parchear sin drama.
Una tanda de inyecciones de objetos PHP golpeó a WooPayments y WooCommerce Subscriptions en 2026: qué versiones son seguras y cómo parchear sin drama.
WPScan y Patchstack no compiten de frente: uno audita desde afuera con la base histórica más grande y el otro monitorea desde adentro con parcheo virtual. Cuál conviene según tu sitio.
El CVE-2026-19883 afecta al plugin WPeMatico de WordPress hasta la versión 2.8.24: un suscriptor puede escalar a administrador. Al 22/08/2026 no hay parche oficial publicado.
CVE-2026-75860 afecta al plugin JSON Options de WordPress (versiones hasta 0.0.4) y permite a atacantes sin autenticación obtener acceso administrativo completo al sitio.
CVE-2026-12981 afecta al plugin CAFEHAUS API: cualquier atacante puede cambiar la contraseña de cualquier usuario de WordPress, incluido el admin, sin autenticarse.
wp2shell (CVE-2026-63030) es una RCE sin autenticación en WordPress core que afecta versiones 6.9.0 a 7.0.1. Guía para parchear y detectar compromiso.
CVE-2026-9700 es una inyección SQL time-based en el plugin Eventer para WordPress, CVSS 7.5, sin autenticación requerida, que afecta hasta la versión 4.4.2.
CVE-2026-57807 es una falla crítica CVSS 9.8 en el plugin miniOrange OAuth SSO que permite bypass de autenticación sin contraseña en WordPress.
CVE-2026-8848 es una vulnerabilidad de authorization bypass en Popup Maker que permite a un editor instalar plugins maliciosos. Actualizá a la versión 1.23.0.