VENCERT // SISTEMA NACIONAL DE GESTIÓN DE INCIDENTES TELEMÁTICOS
🔴 Crítica VENCERT-2026-086 CVE-2026-89533

Inyección SQL Sin Autenticación en WP Directory Kit

Publicado: Sept. 22, 2026  ·  Estado: Activa

Sistemas Afectados

Plugin WP Directory Kit para WordPress (versiones anteriores a la v1.3.8)

Descripción

Ocurre debido a una sanitización y preparación insuficiente de los parámetros de entrada suministrados por el usuario en las funciones del plugin expuestas vía AJAX o peticiones públicas. Un atacante anónimo puede inyectar sentencias SQL arbitrarias en la base de datos del servidor, lo que le permite eludir la autenticación, extraer credenciales en texto plano o hashes de contraseñas, e incluso inyectar un backdoor o cuenta administrativa maliciosa.

Recomendaciones

  • Actualización inmediata: Actualizar el plugin WP Directory Kit a la versión 1.3.8 o superior a través del panel de WordPress.
  • Auditoría de base de datos: Revisar la tabla wp_users para verificar que no se hayan creado cuentas de administrador sospechosas.
  • Reglas de WAF: Activar firmas de inspección en el Web Application Firewall (WAF) para detectar y bloquear intentos de inyección SQL (patrones como UNION SELECT, SLEEP(), o caracteres especiales no sanitizados).
  • Rotación de credenciales: Cambiar las claves de acceso a la base de datos (wp-config.php) y las contraseñas de los usuarios administradores si se sospecha de explotación previa.

Información de la Alerta

Código:
VENCERT-2026-086
Severidad:
🔴 Crítica
Estado:
Activa
CVE:
CVE-2026-89533
Publicado:
Sept. 22, 2026
Volver a Alertas