Cerrar Menú
    Últimas noticias

    Salesforce lanza siete agentes de IA para asumir tareas corporativas durante semanas

    septiembre 16, 2026

    Ataques masivos explotan un fallo crítico de WooCommerce para instalar shells PHP

    septiembre 16, 2026

    Detenido en Manises con 91 bellotas de heroína dentro del cuerpo

    septiembre 16, 2026
    Facebook Instagram
    miércoles, septiembre 16
    • Horóscopo
    • Horóscopo negro
    • Recetas
    • Motor
    • Viajes
    • Contacto
    Tendencias
    • Salesforce lanza siete agentes de IA para asumir tareas corporativas durante semanas
    • Ataques masivos explotan un fallo crítico de WooCommerce para instalar shells PHP
    • Detenido en Manises con 91 bellotas de heroína dentro del cuerpo
    • Una grave brecha en LiteSpeed puede dar acceso root desde una sola cuenta de hosting
    • Álex Márquez desvela el control de Marc en Misano: «Jugaba con nosotros»
    • El Supremo mantiene la orden de detención de Puigdemont y rechaza amnistiar su malversación
    • Carlos Espí rescata al Real Madrid en Elche en el minuto 91
    • Bruselas exige acelerar las devoluciones desde Ceuta mientras PSOE, PP y Vox chocan por la crisis
    Facebook Instagram
    El VérticeEl Vértice
    • Inicio
    • Política
    • Nacional
      • Alicante
      • Almería
      • Andalucía
      • Aragón
      • Barcelona
      • Cádiz
      • Castellón
      • Cataluña
      • Comunidad Foral de Navarra
      • Comunidad de Madrid
      • Comunidad Valenciana
      • Galicia
      • Granada
      • Jaén
      • Málaga
      • Marbella
      • Murcia
      • Oropesa del Mar
      • Sevilla
      • Zaragoza
    • Internacional
    • Economía
      • Inmobiliario
      • Autónomos
      • Criptomonedas
      • Bolsa
    • Sociedad
      • Sucesos
      • Sanidad
      • Educación
      • Medio Ambiente
      • Transporte
    • Deportes
      • Fútbol
        • Champions League
        • Fútbol de Alemania
        • Fútbol de España
        • Fútbol Femenino
        • Fútbol de Francia
        • Fútbol de Inglaterra
        • Fútbol de Italia
        • Futbol 7
      • Baloncesto
      • Tenis
      • Fórmula 1
      • Pádel
      • Béisbol
      • Boxeo
      • Motociclismo
      • Golf
      • Resultados
        • Resultados de la NBA
        • Resultados de la Premier League
    • Tecnología
      • Ciberseguridad
      • Inteligencia Artificial
      • Gaming
      • Herramientas de Inteligencia Artificial
    • Salud
      • Ciencia
      • Estilo de Vida
      • Fitness
      • Recetas
        • Recetas Españolas
        • Recetas Internacionales
        • Repostería
    • Series y Cine
      • Series y Streaming
      • Netflix
      • Cine
      • Cultura
      • Prensa rosa
    El VérticeEl Vértice
    Inicio»Tecnología»Ciberseguridad»Ataques masivos explotan un fallo crítico de WooCommerce para instalar shells PHP
    Ciberseguridad

    Ataques masivos explotan un fallo crítico de WooCommerce para instalar shells PHP

    septiembre 16, 2026No hay comentarios10 minutos
    Facebook Twitter LinkedIn Telegram Pinterest Tumblr Reddit WhatsApp Correo electrónico
    Ataques masivos explotan un fallo crítico de WooCommerce
    Compartir
    WhatsApp Facebook Twitter LinkedIn Reddit Telegram Copiar enlace Correo electrónico
    Añádenos en Google

    Ciberdelincuentes están aprovechando activamente una vulnerabilidad crítica en WooCommerce Wholesale Lead Capture que permite subir archivos PHP sin autenticación y ejecutar código en servidores WordPress.

    Una vulnerabilidad crítica en el plugin WooCommerce Wholesale Lead Capture está siendo explotada activamente para comprometer páginas WordPress e instalar shells web PHP capaces de dar a los atacantes control sobre los servidores afectados.

    IAvatares — avatares con inteligencia artificial

    El fallo, identificado como CVE-2026-27540, afecta a todas las versiones del complemento hasta la 2.0.3.1 inclusive y permite a un atacante sin necesidad de iniciar sesión subir archivos arbitrarios al servidor. La corrección está disponible en la versión 2.0.3.2.

    El riesgo es especialmente grave porque la vulnerabilidad puede desembocar en ejecución remota de código, lo que permitiría instalar puertas traseras, modificar archivos, robar información o mantener acceso persistente al sitio comprometido.

    CVE-2026-27540: el fallo permite subir archivos sin autenticación

    El origen del problema está en una validación insuficiente durante la subida de archivos.

    WooCommerce Wholesale Lead Capture utiliza una acción AJAX denominada wwlc_file_upload_handler. Según los avisos de seguridad disponibles, las versiones vulnerables no validan correctamente el tipo de archivo enviado por el usuario.

    Eso permite que un atacante remoto y no autenticado cargue archivos que normalmente deberían estar prohibidos, incluidos scripts PHP.

    La consecuencia es especialmente peligrosa en WordPress.

    Si el archivo cargado puede ejecutarse desde el servidor web, el atacante puede convertir una simple vulnerabilidad de subida de archivos en una vía para ejecutar instrucciones directamente en el sistema.

    Los atacantes están instalando shells web PHP

    Los ataques observados consisten en enviar solicitudes especialmente manipuladas al manejador AJAX vulnerable y adjuntar un archivo PHP malicioso.

    El ejemplo documentado incluye un archivo denominado shell.php, diseñado para actuar como shell web.

    Una shell web es un pequeño programa alojado en el servidor que permite a un atacante ejecutar operaciones a distancia mediante el navegador.

    Dependiendo de los permisos del proceso web y de la configuración del hosting, puede utilizarse para:

    • subir nuevos archivos maliciosos;
    • modificar contenido del sitio;
    • acceder a configuraciones sensibles;
    • robar credenciales;
    • introducir puertas traseras adicionales;
    • preparar ataques contra otros componentes del servidor.

    El peligro aumenta porque no se requiere una cuenta previa de WordPress para iniciar la explotación.

    Wordfence detecta una campaña de explotación activa

    Wordfence ha advertido de una campaña masiva dirigida específicamente contra esta vulnerabilidad.

    Según la información publicada por la compañía y recogida en la alerta original, sus sistemas han bloqueado más de 100 000 intentos de explotación desde junio de 2026, con nuevos ataques todavía observados durante las últimas horas.

    La cifra debe entenderse como intentos detectados por la infraestructura de Wordfence, no necesariamente como 100 000 webs distintas comprometidas.

    Lo importante es la conclusión operativa: CVE-2026-27540 ya no es únicamente una vulnerabilidad teórica.

    Está siendo utilizada contra instalaciones reales.

    Más de 6000 instalaciones pueden estar expuestas

    WooCommerce Wholesale Lead Capture es un plugin premium orientado a tiendas que necesitan captar y gestionar clientes mayoristas.

    La información difundida sobre el incidente sitúa su base de instalaciones activas por encima de las 6000.

    Una cifra relativamente pequeña frente a los plugins WordPress más populares, pero suficiente para resultar atractiva en campañas automatizadas.

    Los atacantes modernos no necesitan seleccionar manualmente cada objetivo.

    Pueden escanear grandes cantidades de dominios, identificar sitios que utilizan un componente vulnerable y lanzar automáticamente el mismo exploit contra todos ellos.

    Por esa razón, incluso plugins con unos pocos miles de instalaciones pueden convertirse rápidamente en objetivos de campañas masivas.

    Todas las versiones hasta la 2.0.3.1 son vulnerables

    La información de seguridad disponible coincide en el rango afectado.

    WooCommerce Wholesale Lead Capture 2.0.3.1 y todas las versiones anteriores deben considerarse vulnerables.

    La versión corregida es:

    2.0.3.2

    Patchstack clasifica el problema como una vulnerabilidad de subida arbitraria de archivos y recomienda actualizar inmediatamente. Su base de datos señala además que el fallo ya es conocido por estar siendo explotado.

    Los propietarios de sitios que utilicen este complemento deberían comprobar manualmente la versión instalada.

    No basta con asumir que WordPress la haya actualizado automáticamente, especialmente en instalaciones donde las actualizaciones de plugins premium se gestionan mediante licencias, repositorios externos o procedimientos internos.

    Una puntuación crítica de 9,8

    La vulnerabilidad ha sido catalogada con una puntuación CVSS de 9,8 sobre 10 en las fuentes que siguen el registro CVE.

    Esta calificación refleja varios factores especialmente preocupantes:

    el ataque puede realizarse a través de Internet, no requiere autenticación y puede desembocar en la ejecución de código en el servidor.

    Patchstack utiliza una puntuación propia ligeramente distinta y le asigna 9 sobre 10, pero coincide en considerarla una vulnerabilidad de alta prioridad.

    Las diferencias entre puntuaciones no alteran la conclusión principal: se trata de un fallo que debe ser corregido inmediatamente.

    Qué deberían buscar los administradores de WordPress

    Actualizar el plugin elimina la vulnerabilidad conocida, pero no demuestra que una web no haya sido comprometida antes de instalar el parche.

    Por eso, los responsables de sitios que hayan ejecutado una versión vulnerable deberían revisar también indicios de intrusión.

    Uno de los primeros lugares a inspeccionar es el directorio de cargas de WordPress.

    Los atacantes pueden introducir allí archivos .php que no deberían existir normalmente.

    También resulta útil revisar registros del servidor en busca de solicitudes a:

    /wp-admin/admin-ajax.php

    con el parámetro:

    action=wwlc_file_upload_handler

    La existencia de una solicitud de este tipo no demuestra por sí sola que el ataque haya tenido éxito, pero puede ser un indicador relevante si coincide con cargas de archivos PHP o actividad anómala posterior.

    Diez direcciones IP aparecen vinculadas a intentos de explotación

    Wordfence ha asociado la campaña observada con distintas direcciones IP desde las que se enviaron solicitudes maliciosas.

    Entre las recogidas en la alerta figuran:

    92.241.13.213
    31.59.129.150
    2a0f:85c1:840:5389::1
    92.241.13.140
    23.137.105.214
    23.180.120.140
    104.194.9.138
    187.75.114.36
    114.10.43.203
    37.114.144.209

    Estas direcciones pueden utilizarse como indicadores de investigación, pero bloquearlas no debe considerarse una solución definitiva.

    Un atacante puede cambiar de IP, utilizar servidores comprometidos o rotar infraestructura rápidamente.

    La mitigación real consiste en eliminar la vulnerabilidad actualizando el plugin.

    La versión 2.0.3.2 corrige el problema

    La medida más importante es sencilla:

    actualizar WooCommerce Wholesale Lead Capture a la versión 2.0.3.2 o posterior.

    La base de datos de Patchstack identifica expresamente esa versión como la que corrige CVE-2026-27540.

    Si una instalación no puede actualizarse inmediatamente, la alternativa más prudente es desactivar temporalmente el plugin hasta disponer de una versión protegida, siempre que ello sea viable para el funcionamiento del sitio.

    Después de actualizar conviene realizar una revisión de integridad para detectar archivos PHP inesperados, modificaciones recientes y usuarios administrativos no reconocidos.

    Un segundo riesgo crítico afecta a The Events Calendar

    La alerta llega además en un momento especialmente delicado para el ecosistema WordPress.

    Otro plugin muy popular, The Events Calendar, ha tenido que corregir recientemente dos vulnerabilidades críticas que pueden conducir también a ejecución remota de código sin autenticación.

    La diferencia de escala es notable.

    Mientras WooCommerce Wholesale Lead Capture supera las 6000 instalaciones, The Events Calendar está presente en alrededor de 600 000 sitios WordPress.

    Los dos fallos han sido identificados como:

    CVE-2026-78159
    CVE-2026-78006

    Ambos han recibido una puntuación CVSS de 9,8 en sus registros CVE.

    CVE-2026-78159 permite ejecutar código mediante el sistema de widgets

    La primera vulnerabilidad, CVE-2026-78159, afecta a The Events Calendar hasta la versión 6.17.3 inclusive.

    El problema se encuentra en la función parse_array, donde una validación insuficiente del mapa de clases de determinados widgets puede permitir que una estructura manipulada alcance una función ejecutable.

    El registro CVE describe el resultado como ejecución remota de código sin autenticación.

    Existe, sin embargo, una condición importante.

    Para que la cadena pueda activarse, los comentarios deben estar habilitados en las páginas de eventos y tiene que haberse introducido un comentario especialmente manipulado que termine procesándose durante el renderizado del contenido.

    La corrección está incluida en The Events Calendar 6.17.3.1.

    CVE-2026-78006 abre una segunda vía de ataque

    La segunda vulnerabilidad, CVE-2026-78006, afecta a versiones de The Events Calendar hasta la 6.17.4 inclusive.

    En este caso el problema está relacionado con una protección insuficiente en la función is_safe_widget_instance.

    Un atacante puede explotar la cadena para alcanzar una inyección de objetos PHP y, finalmente, ejecutar acciones que permitan comprometer completamente el sitio.

    La versión corregida es 6.17.4.1.

    Por tanto, desde el punto de vista práctico, quienes utilicen The Events Calendar deberían instalar 6.17.4.1 o una versión posterior, porque incorpora las correcciones necesarias para los dos fallos descritos.

    Dos plugins, el mismo problema final: control completo de WordPress

    Aunque las vulnerabilidades son técnicamente diferentes, el resultado potencial converge en un mismo punto:

    el atacante puede terminar ejecutando código en el servidor y tomando el control del sitio WordPress.

    En el caso de WooCommerce Wholesale Lead Capture, el acceso llega mediante la subida de un archivo PHP malicioso.

    En The Events Calendar, las cadenas de explotación utilizan errores en el procesamiento y validación de widgets.

    Pero una vez alcanzada la ejecución remota de código, la diferencia pierde importancia desde el punto de vista del administrador.

    Un atacante con ese nivel de acceso puede convertir una web legítima en infraestructura para:

    • distribuir malware;
    • realizar campañas de phishing;
    • redirigir visitantes;
    • robar datos;
    • insertar spam SEO;
    • crear cuentas administrativas;
    • mantener puertas traseras ocultas.

    WordPress vuelve a recordar el riesgo de los plugins vulnerables

    WordPress no es necesariamente vulnerable por sí mismo cuando aparece un problema de este tipo.

    La superficie de ataque procede con frecuencia de su enorme ecosistema de plugins y temas de terceros.

    Cada extensión añade funciones, pero también código que debe mantenerse, auditarse y actualizarse.

    CVE-2026-27540 constituye un ejemplo especialmente claro: una función aparentemente rutinaria destinada a manejar archivos termina convirtiéndose, por una validación insuficiente, en una vía para subir código ejecutable.

    Y cuando una vulnerabilidad crítica empieza a ser explotada automáticamente, la ventana para reaccionar se reduce con rapidez.

    Actualizar ya no es suficiente si el servidor ya fue atacado

    Para los propietarios de sitios afectados existe una distinción fundamental.

    Si el plugin vulnerable nunca fue explotado, instalar la versión corregida puede cerrar la puerta.

    Pero si un atacante ya consiguió introducir una shell PHP, actualizar el plugin no elimina necesariamente la puerta trasera que haya dejado instalada.

    Por eso, después del parche conviene revisar:

    • archivos PHP creados recientemente;
    • cambios en wp-config.php;
    • plugins o temas desconocidos;
    • nuevas cuentas administrativas;
    • tareas programadas sospechosas;
    • modificaciones de archivos del núcleo;
    • registros de acceso al servidor;
    • conexiones salientes inusuales.

    Si existen indicios de compromiso, la respuesta correcta deja de ser únicamente una actualización y pasa a requerir una limpieza completa del sitio y rotación de credenciales.

    Más de 100 000 intentos convierten el aviso en una urgencia

    La principal diferencia entre una vulnerabilidad publicada y una campaña real es el tiempo disponible.

    En este caso, los atacantes ya conocen el fallo.

    Los escaneos ya están en marcha.

    Y las shells web ya están siendo utilizadas como carga maliciosa.

    Por eso, quienes mantengan WooCommerce Wholesale Lead Capture 2.0.3.1 o anterior no deberían tratar CVE-2026-27540 como una advertencia preventiva.

    La explotación ya está ocurriendo.

    La actualización mínima es 2.0.3.2.

    Y para quienes utilicen The Events Calendar, el objetivo debería ser 6.17.4.1 o posterior.

    Dos incidentes diferentes, una misma conclusión: en WordPress, una extensión sin actualizar puede pasar en cuestión de horas de ser una simple herramienta a convertirse en la puerta de entrada completa al servidor.

    Producto 1 Toqueteo

    Vestido rojo de encaje Chilirose CR 4853 con guantes

    46,95 €

    Ver en Toqueteo →
    Producto 2 Toqueteo

    Body Sarina de Beauty Night Fashion en encaje floral

    65,95 €

    Ver en Toqueteo →
    Producto 3 Toqueteo

    Body 810-TED de Obsessive negro con copas acolchadas

    50,95 €

    Ver en Toqueteo →

    Taller de Velas Aromáticas de Soja Chollones

    Taller de Velas Aromáticas de Soja

    49,99€

    Ver en Chollones 🛒
    SaveFamily Iconic Plus 2 Candy Candy 4G GPS Infantil Chollones

    SaveFamily Iconic Plus 2 Candy Candy 4G GPS Infantil

    115,00€

    Ver en Chollones 🛒
    Sunset Tour en Quad – Atardecer en la Sierra de Mijas Chollones

    Sunset Tour en Quad – Atardecer en la Sierra de Mijas

    85,50€

    Ver en Chollones 🛒
    Comparte. Facebook Twitter Pinterest LinkedIn Tumblr Telegram
    Artículo anteriorDetenido en Manises con 91 bellotas de heroína dentro del cuerpo
    Artículo siguiente Salesforce lanza siete agentes de IA para asumir tareas corporativas durante semanas

    Otras noticias

    Salesforce lanza siete agentes de IA para asumir tareas corporativas durante semanas

    septiembre 16, 2026 Inteligencia Artificial

    Una grave brecha en LiteSpeed puede dar acceso root desde una sola cuenta de hosting

    septiembre 16, 2026 Ciberseguridad

    Google lanza Gemini para Windows con acceso instantáneo desde el escritorio

    septiembre 16, 2026 Inteligencia Artificial
    Añadir un comentario
    Dejar una respuesta Cancelar respuesta

    Demo
    Demo
    Últimas noticias

    Salesforce lanza siete agentes de IA para asumir tareas corporativas durante semanas

    septiembre 16, 2026

    Ataques masivos explotan un fallo crítico de WooCommerce para instalar shells PHP

    septiembre 16, 2026

    Detenido en Manises con 91 bellotas de heroína dentro del cuerpo

    septiembre 16, 2026
    Demo
    Demo

    El Vértice es un diario digital que analiza la realidad desde el punto donde todo converge: los hechos, el contexto y las consecuencias.
    Política, economía, sociedad y actualidad explicadas con profundidad, criterio y visión crítica.
    No seguimos el ruido. Vamos al fondo.
    Porque entender lo que pasa hoy es clave para decidir mañana.

    Facebook Instagram
    Lo último

    Salesforce lanza siete agentes de IA para asumir tareas corporativas durante semanas

    septiembre 16, 2026

    Ataques masivos explotan un fallo crítico de WooCommerce para instalar shells PHP

    septiembre 16, 2026

    Detenido en Manises con 91 bellotas de heroína dentro del cuerpo

    septiembre 16, 2026
    © 2026 El Vértice, tu canal de noticias en español
    • Inicio
    • Contacto
    • Publicidad
    • Aviso legal
    • Política de privacidad
    • Política de cookies
    • Términos y condiciones

    Escriba arriba y pulse Enter para buscar. Pulse Esc para cancelar.

    Gestionar consentimiento
    Para ofrecer las mejores experiencias, utilizamos tecnologías como las cookies para almacenar y/o acceder a la información del dispositivo. El consentimiento de estas tecnologías nos permitirá procesar datos como el comportamiento de navegación o las identificaciones únicas en este sitio. No consentir o retirar el consentimiento, puede afectar negativamente a ciertas características y funciones.
    Funcional Siempre activo
    El almacenamiento o acceso técnico es estrictamente necesario para el propósito legítimo de permitir el uso de un servicio específico explícitamente solicitado por el abonado o usuario, o con el único propósito de llevar a cabo la transmisión de una comunicación a través de una red de comunicaciones electrónicas.
    Preferencias
    El almacenamiento o acceso técnico es necesario para la finalidad legítima de almacenar preferencias no solicitadas por el abonado o usuario.
    Estadísticas
    El almacenamiento o acceso técnico que es utilizado exclusivamente con fines estadísticos. El almacenamiento o acceso técnico que se utiliza exclusivamente con fines estadísticos anónimos. Sin un requerimiento, el cumplimiento voluntario por parte de tu proveedor de servicios de Internet, o los registros adicionales de un tercero, la información almacenada o recuperada sólo para este propósito no se puede utilizar para identificarte.
    Marketing
    El almacenamiento o acceso técnico es necesario para crear perfiles de usuario para enviar publicidad, o para rastrear al usuario en una web o en varias web con fines de marketing similares.
    • Administrar opciones
    • Gestionar los servicios
    • Gestionar {vendor_count} proveedores
    • Leer más sobre estos propósitos
    Ver preferencias
    • {title}
    • {title}
    • {title}
    Mundial