VENCERT // SISTEMA NACIONAL DE GESTIÓN DE INCIDENTES TELEMÁTICOS
🔴 Crítica VENCERT-2026-087 CVE-2026-89536

Inclusión de Archivos Locales (LFI) / Arbitrary File Inclusion en WP Directory Kit

Publicado: Sept. 22, 2026  ·  Estado: Activa

Sistemas Afectados

Plugin WP Directory Kit para WordPress (versiones anteriores a la 1.3.9)

Descripción

Se produce por la manipulación de variables de ruta en las plantillas y vistas del plugin sin la debida sanitización. Un atacante puede forzar al servidor a incluir o mostrar el contenido de archivos internos del sistema (como wp-config.php o logs del sistema).

Recomendaciones

Actualizar WP Directory Kit a la versión 1.3.9 o superior.

Información de la Alerta

Código:
VENCERT-2026-087
Severidad:
🔴 Crítica
Estado:
Activa
CVE:
CVE-2026-89536
Publicado:
Sept. 22, 2026
Volver a Alertas