Resumen
Se ha detectado una vulnerabilidad de seguridad de máxima gravedad en el plugin ProSolution WP Client para WordPress. Esta falla permite a atacantes externos suban archivos maliciosos a un sitio web sin necesidad de credenciales, lo que les da la capacidad de tomar el control total del servidor o comprometer la información almacenada.
Contenido
Se trata de una alerta de seguridad sobre una vulnerabilidad crítica de carga arbitraria de archivos (Arbitrary File Upload) identificada como CVE-2026-16098. Permite a un atacante enviar archivos maliciosos al servidor sin necesidad de iniciar sesión.
SISTEMAS AFECTADOS
Sitios web desarrollados en WordPress que utilicen el plugin ProSolution WP Client.
IMPACTO
- Ejecución remota de código (RCE): El atacante puede ejecutar comandos en el servidor.
- Instalación de webshells: Acceso continuo y remoto para administrar la máquina.
- Robo de información: Compromiso de datos confidenciales y bases de datos.
- Toma de control total: Control absoluto sobre el sitio web y su infraestructura.
DETALLES TÉCNICOS
- CVE: CVE-2026-16098
- Severidad: Crítica (CVSS 9.8 / 10)
- Vector de ataque: Atacante externo no autenticado (no requiere credenciales ni permisos previos).
- Mecanismo: Fallo en la validación o restricción del tipo de archivo subido, permitiendo alojar scripts ejecutables (como PHP) directamente en el servidor web.
MITIGACIÓN Y ACCIONES RECOMENDADAS
- Identificar: Revisar inmediatamente si el plugin ProSolution WP Client está instalado.
- Actualizar: Aplicar el parche de seguridad actualizando a la versión corregida más reciente.
- Deshabilitar: Si no hay un parche disponible de inmediato, desactivar o eliminar el plugin de forma temporal.