VENCERT // SISTEMA NACIONAL DE GESTIÓN DE INCIDENTES TELEMÁTICOS
🔴 Crítica VENCERT-2026-074 CVE-2026-77009

Ejecución Remota de Código (RCE) para Usuarios Autenticados en WatchMan-Site7

Publicado: Sept. 3, 2026  ·  Estado: Activa

Sistemas Afectados

Plugin WatchMan-Site7 para WordPress (versiones 3.1.1 a 4.2.0)

Descripción

La consola de depuración (Debug Console) expuesta por el plugin no valida adecuadamente el nivel de privilegios necesario. Un usuario autenticado con el rol mínimo de Suscriptor (Subscriber) puede enviar solicitudes a los endpoints de depuración e inyectar comandos o código PHP, que son ejecutados bajo el contexto del proceso web del servidor.

Recomendaciones

Actualizar el plugin a la versión parcheada recomendada por el desarrollador.

Inhabilitar el registro de nuevos usuarios o reducir las capacidades asignadas al rol Suscriptor si no es estrictamente necesario.

Restringir o deshabilitar las funciones de depuración en entornos de producción.

Información de la Alerta

Código:
VENCERT-2026-074
Severidad:
🔴 Crítica
Estado:
Activa
CVE:
CVE-2026-77009
Publicado:
Sept. 3, 2026
Volver a Alertas