Sistemas Afectados
Plugin WatchMan-Site7 para WordPress (versiones 3.1.1 a 4.2.0)
Descripción
La consola de depuración (Debug Console) expuesta por el plugin no valida adecuadamente el nivel de privilegios necesario. Un usuario autenticado con el rol mínimo de Suscriptor (Subscriber) puede enviar solicitudes a los endpoints de depuración e inyectar comandos o código PHP, que son ejecutados bajo el contexto del proceso web del servidor.
Recomendaciones
Actualizar el plugin a la versión parcheada recomendada por el desarrollador.
Inhabilitar el registro de nuevos usuarios o reducir las capacidades asignadas al rol Suscriptor si no es estrictamente necesario.
Restringir o deshabilitar las funciones de depuración en entornos de producción.
Información de la Alerta
Código:
VENCERT-2026-074
VENCERT-2026-074
Severidad:
🔴 Crítica
🔴 Crítica
Estado:
Activa
Activa
CVE:
CVE-2026-77009
CVE-2026-77009
Publicado:
Sept. 3, 2026
Sept. 3, 2026