Ataque BdThemes WordPress: 7 plugins afectados
Un ataque de cadena de suministro comprometió 7 plugins BdThemes en agosto 2026, creando administradores rogue e instalando webshells en miles de sitios WordPress.
Un ataque de cadena de suministro comprometió 7 plugins BdThemes en agosto 2026, creando administradores rogue e instalando webshells en miles de sitios WordPress.
El reporte de Wordfence Intelligence del 1 al 7 de junio de 2026 registró 74 vulnerabilidades en WordPress, con 3 fallas críticas que requieren acción inmediata. Kirki Freeform Page Builder expuso 500.000 sitios a escalada de privilegios sin autenticación.
CVE-2026-9280 es un XSS Reflejado en el plugin Ad Inserter para WordPress reportado por Wordfence Intelligence. Afecta hasta la versión 2.8.15 y se corrige en la 2.8.16. Requiere modo iframe activado.
CVE-2026-8624 es una vulnerabilidad Reflected XSS en LJ comments import reloaded para WordPress. Afecta versiones hasta 0.97.1 y tiene CVSS 6.1.
CVE-2026-8626 es una vulnerabilidad XSS reflejada en el plugin SponsorMe para WordPress (versiones hasta 0.5.2) publicada el 20 de mayo de 2026.
CVE-2026-8627 es un XSS Reflejado en el plugin Correct Prices versión 1.0 que permite inyectar scripts sin autenticación. Explicación técnica y pasos de remediación.
CVE-2026-6962 es una vulnerabilidad XSS almacenado en Cost of Goods for WooCommerce que afecta versiones hasta 4.1.0. Requiere acceso Contributor para explotarse.
CVE-2026-6800 es una vulnerabilidad XSS almacenado en FastBots AI Chatbots (≤1.0.12) que permite inyectar scripts maliciosos desde el panel de administración de WordPress.
CVE-2026-7464 es un XSS reflejado en WP Google Maps Integration (hasta versión 1.2) que permite ejecutar scripts en el navegador del administrador.