VENCERT // SISTEMA NACIONAL DE GESTIÓN DE INCIDENTES TELEMÁTICOS
🔴 Crítica VENCERT-2026-073 CVE-2026-4357

Subida Arbitraria de Archivos y RCE No Autenticado en Embed HTML5 Game

Publicado: Sept. 3, 2026  ·  Estado: Activa

Sistemas Afectados

Plugin Embed HTML5 Game para WordPress (versiones iguales o inferiores a 1.3)

Descripción

El plugin carece de controles de autenticación para la carga de archivos y no valida la extensión ni el tipo de archivo recibido. Cualquier atacante no autenticado puede enviar archivos PHP maliciosos a directorios públicos del servidor web y ejecutarlos directamente vía HTTP, logrando la ejecución remota de comandos (RCE) instantánea.

Recomendaciones

Desinstalar o desactivar inmediatamente el plugin Embed HTML5 Game.

Auditar el directorio de subidas (/wp-content/uploads/) en busca de archivos .php o con doble extensión no autorizados.

Bloquear la ejecución de scripts PHP dentro de la carpeta /wp-content/uploads/ mediante reglas en .htaccess o en la configuración de Nginx.

Información de la Alerta

Código:
VENCERT-2026-073
Severidad:
🔴 Crítica
Estado:
Activa
CVE:
CVE-2026-4357
Publicado:
Sept. 3, 2026
Volver a Alertas