Sistemas Afectados
Plugin Super Forms para WordPress (versiones 6.3.313 e inferiores)
Descripción
El plugin carece de verificaciones de autenticación y de una validación adecuada en los tipos de archivos procesados. Esto permite que cualquier usuario anónimo cargue archivos con extensiones ejecutables (como .php) en directorios públicos del servidor, abriendo la puerta a la instalación de webshells o al compromiso total del sitio.
Recomendaciones
- Actualizar inmediatamente el plugin Super Forms a la versión 6.3.314 o superior.
- Inspeccionar la carpeta de cargas (/wp-content/uploads/) en busca de scripts PHP no autorizados.
- Bloquear la ejecución de PHP en la carpeta de adjuntos mediante la configuración del servidor web (.htaccess o Nginx).
Información de la Alerta
Código:
VENCERT-2026-077
VENCERT-2026-077
Severidad:
🔴 Crítica
🔴 Crítica
Estado:
Activa
Activa
CVE:
CVE-2026-14894
CVE-2026-14894
Publicado:
Sept. 8, 2026
Sept. 8, 2026