VENCERT // SISTEMA NACIONAL DE GESTIÓN DE INCIDENTES TELEMÁTICOS
Boletín N° 80 2026

Alerta Crítica de Seguridad WordPress CVE-2026-18432

Aug. 19, 2026

Resumen

Se ha identificado una vulnerabilidad CRÍTICA (puntuación CVSS de 9.8) en el plugin de WordPress Frontend Admin by DynamiApps. Este fallo permite a atacantes no autenticados elevar sus privilegios a nivel de Administrador, tomando el control total del sitio web al eludir los controles de autorización al editar perfiles de usuario.

Contenido

Vulnerabilidad crítica de escalada de privilegios (CVSS 9.8), que afecta versiones hasta la 3.29.9. Un atacante sin autenticación podría obtener permisos elevados, potencialmente administrativos, y crear cuentas, modificar contenido, instalar plugins maliciosos o acceder a información sensible.

SISTEMAS AFECTADOS

  • Plataforma: WordPress.
  • Software: Plugin "Frontend Admin by DynamiApps" (también conocido como ACF Frontend Form Element).
  • Versiones afectadas: Todas las versiones hasta la 3.29.9 inclusive.

IMPACTO

El impacto es CRÍTICO (Puntuación base CVSS: 9.8/10). Un atacante que explote esta vulnerabilidad puede:

  • Tomar control total: Elevar sus privilegios a Administrador (ID 1).
  • Cambiar credenciales: Sobrescribir el correo electrónico y la contraseña de la cuenta de administrador principal.
  • Secuestrar el sitio: Bloquear el acceso a los administradores legítimos.
  • Robo de datos: Acceder, modificar o borrar cualquier información del sitio y de la base de datos.

DETALLES TÉCNICOS

La vulnerabilidad se clasifica como una Gestión Inadecuada de Privilegios (CWE-269).

  • Vector de Ataque: Red (remoto). No requiere autenticación.
  • Fallo de Lógica: El plugin falla al verificar adecuadamente la autorización del usuario actual debido a un error lógico en la función ActionUser::conditions_logic().
  • Elusión de Chequeo: La validación de seguridad current_user_can('edit_user', $user_id) se salta si $user_id no es numérico. Al enviar un ID de usuario malformado (ej. "1one"), el plugin omite el chequeo de permisos.
  • Coerción de Tipo: WordPress posteriormente coacciona esta cadena malformada al entero 1 (que por defecto es la cuenta del Administrador principal), permitiendo al atacante sobrescribir los datos de esa cuenta sin permisos.

MITIGACIÓN Y ACCIONES RECOMENDADAS

  1. ACTUALIZACIÓN INMEDIATA (Acción Principal): Actualizar el plugin Frontend Admin by DynamiApps a la versión 3.29.10 o superior de forma urgente. Esta versión contiene el parche que corrige la lógica de validación.
  2. Verificación de Versión: Acceder al panel de control de WordPress, ir a la sección "Plugins" y comprobar la versión instalada.
  3. Deshabilitación (Si no se puede actualizar): Si no es posible aplicar la actualización inmediatamente, desactivar el plugin por completo para eliminar el vector de ataque hasta que pueda ser parcheado.
  4. Auditoría de Cuentas: Tras la actualización, se recomienda revisar la lista de usuarios con rol de administrador para asegurar que no se hayan creado cuentas sospechosas ni modificado correos electrónicos existentes.