Sistemas Afectados
Plugin WP Directory Kit para WordPress (versiones anteriores a la v1.3.8)
Descripción
Ocurre debido a una sanitización y preparación insuficiente de los parámetros de entrada suministrados por el usuario en las funciones del plugin expuestas vía AJAX o peticiones públicas. Un atacante anónimo puede inyectar sentencias SQL arbitrarias en la base de datos del servidor, lo que le permite eludir la autenticación, extraer credenciales en texto plano o hashes de contraseñas, e incluso inyectar un backdoor o cuenta administrativa maliciosa.
Recomendaciones
- Actualización inmediata: Actualizar el plugin WP Directory Kit a la versión 1.3.8 o superior a través del panel de WordPress.
- Auditoría de base de datos: Revisar la tabla wp_users para verificar que no se hayan creado cuentas de administrador sospechosas.
- Reglas de WAF: Activar firmas de inspección en el Web Application Firewall (WAF) para detectar y bloquear intentos de inyección SQL (patrones como UNION SELECT, SLEEP(), o caracteres especiales no sanitizados).
- Rotación de credenciales: Cambiar las claves de acceso a la base de datos (wp-config.php) y las contraseñas de los usuarios administradores si se sospecha de explotación previa.
Información de la Alerta
Código:
VENCERT-2026-086
VENCERT-2026-086
Severidad:
🔴 Crítica
🔴 Crítica
Estado:
Activa
Activa
CVE:
CVE-2026-89533
CVE-2026-89533
Publicado:
Sept. 22, 2026
Sept. 22, 2026