VENCERT // SISTEMA NACIONAL DE GESTIÓN DE INCIDENTES TELEMÁTICOS
Boletín N° 79 2026

Alerta Crítica de Seguridad WordPress CVE-2026-16098

Aug. 19, 2026

Resumen

Se ha detectado una vulnerabilidad de seguridad de máxima gravedad en el plugin ProSolution WP Client para WordPress. Esta falla permite a atacantes externos suban archivos maliciosos a un sitio web sin necesidad de credenciales, lo que les da la capacidad de tomar el control total del servidor o comprometer la información almacenada.

Contenido

Se trata de una alerta de seguridad sobre una vulnerabilidad crítica de carga arbitraria de archivos (Arbitrary File Upload) identificada como CVE-2026-16098. Permite a un atacante enviar archivos maliciosos al servidor sin necesidad de iniciar sesión.

SISTEMAS AFECTADOS

Sitios web desarrollados en WordPress que utilicen el plugin ProSolution WP Client.

IMPACTO

  • Ejecución remota de código (RCE): El atacante puede ejecutar comandos en el servidor.
  • Instalación de webshells: Acceso continuo y remoto para administrar la máquina.
  • Robo de información: Compromiso de datos confidenciales y bases de datos.
  • Toma de control total: Control absoluto sobre el sitio web y su infraestructura.

DETALLES TÉCNICOS

  • CVE: CVE-2026-16098
  • Severidad: Crítica (CVSS 9.8 / 10)
  • Vector de ataque: Atacante externo no autenticado (no requiere credenciales ni permisos previos).
  • Mecanismo: Fallo en la validación o restricción del tipo de archivo subido, permitiendo alojar scripts ejecutables (como PHP) directamente en el servidor web.

MITIGACIÓN Y ACCIONES RECOMENDADAS

  • Identificar: Revisar inmediatamente si el plugin ProSolution WP Client está instalado.
  • Actualizar: Aplicar el parche de seguridad actualizando a la versión corregida más reciente.
  • Deshabilitar: Si no hay un parche disponible de inmediato, desactivar o eliminar el plugin de forma temporal.