Sistemas Afectados
Plugin Embed HTML5 Game para WordPress (versiones iguales o inferiores a 1.3)
Descripción
El plugin carece de controles de autenticación para la carga de archivos y no valida la extensión ni el tipo de archivo recibido. Cualquier atacante no autenticado puede enviar archivos PHP maliciosos a directorios públicos del servidor web y ejecutarlos directamente vía HTTP, logrando la ejecución remota de comandos (RCE) instantánea.
Recomendaciones
Desinstalar o desactivar inmediatamente el plugin Embed HTML5 Game.
Auditar el directorio de subidas (/wp-content/uploads/) en busca de archivos .php o con doble extensión no autorizados.
Bloquear la ejecución de scripts PHP dentro de la carpeta /wp-content/uploads/ mediante reglas en .htaccess o en la configuración de Nginx.
Información de la Alerta
Código:
VENCERT-2026-073
VENCERT-2026-073
Severidad:
🔴 Crítica
🔴 Crítica
Estado:
Activa
Activa
CVE:
CVE-2026-4357
CVE-2026-4357
Publicado:
Sept. 3, 2026
Sept. 3, 2026