VENCERT // SISTEMA NACIONAL DE GESTIÓN DE INCIDENTES TELEMÁTICOS
🔴 Crítica VENCERT-2026-077 CVE-2026-14894

Subida Arbitraria de Archivos Sin Autenticación en Super Forms

Publicado: Sept. 8, 2026  ·  Estado: Activa

Sistemas Afectados

Plugin Super Forms para WordPress (versiones 6.3.313 e inferiores)

Descripción

El plugin carece de verificaciones de autenticación y de una validación adecuada en los tipos de archivos procesados. Esto permite que cualquier usuario anónimo cargue archivos con extensiones ejecutables (como .php) en directorios públicos del servidor, abriendo la puerta a la instalación de webshells o al compromiso total del sitio.

Recomendaciones

  • Actualizar inmediatamente el plugin Super Forms a la versión 6.3.314 o superior.
  • Inspeccionar la carpeta de cargas (/wp-content/uploads/) en busca de scripts PHP no autorizados.
  • Bloquear la ejecución de PHP en la carpeta de adjuntos mediante la configuración del servidor web (.htaccess o Nginx).

Información de la Alerta

Código:
VENCERT-2026-077
Severidad:
🔴 Crítica
Estado:
Activa
CVE:
CVE-2026-14894
Publicado:
Sept. 8, 2026
Volver a Alertas