Sistemas Afectados
Plugin Amelia (Versión Premium) para WordPress (versiones 8.0 a 9.6.2)
Descripción
Se debe a la falta de validación y sanitización en el parámetro type del endpoint de actualización de clientes. Un atacante no autenticado puede manipular el parámetro asignándose el rol de manager (fijando externalId en 0). Posteriormente, al vincular una entidad de proveedor al ID de un administrador, el atacante sobrescribe su contraseña y toma control total del sitio.
Recomendaciones
Actualizar inmediatamente el plugin Amelia Premium a la versión 9.6.3 o superior.
Realizar una auditoría inmediata en la tabla de usuarios de WordPress para identificar cuentas creadas o modificadas recientemente con rol de manager o administrator.
Restablecer las credenciales de los usuarios administradores.
Información de la Alerta
VENCERT-2026-071
🔴 Crítica
Activa
CVE-2026-9055
Sept. 3, 2026