VENCERT // SISTEMA NACIONAL DE GESTIÓN DE INCIDENTES TELEMÁTICOS
🔴 Crítica VENCERT-2026-071 CVE-2026-9055

Escalada de Privilegios No Autenticada y Toma de Sitio en Amelia (Premium)

Publicado: Sept. 3, 2026  ·  Estado: Activa

Sistemas Afectados

Plugin Amelia (Versión Premium) para WordPress (versiones 8.0 a 9.6.2)

Descripción

Se debe a la falta de validación y sanitización en el parámetro type del endpoint de actualización de clientes. Un atacante no autenticado puede manipular el parámetro asignándose el rol de manager (fijando externalId en 0). Posteriormente, al vincular una entidad de proveedor al ID de un administrador, el atacante sobrescribe su contraseña y toma control total del sitio.

Recomendaciones

Actualizar inmediatamente el plugin Amelia Premium a la versión 9.6.3 o superior.

Realizar una auditoría inmediata en la tabla de usuarios de WordPress para identificar cuentas creadas o modificadas recientemente con rol de manager o administrator.

Restablecer las credenciales de los usuarios administradores.

Información de la Alerta

Código:
VENCERT-2026-071
Severidad:
🔴 Crítica
Estado:
Activa
CVE:
CVE-2026-9055
Publicado:
Sept. 3, 2026
Volver a Alertas