Alertas Críticas de Seguridad: Vulnerabilidades de Impacto Máximo en WordPress y Plugin ARVE

El 3 de agosto de 2026, INCIBE-CERT emitió dos avisos de seguridad de severidad crítica (Nivel 5) que afectan directamente al ecosistema de WordPress. Estas fallas ponen en riesgo a…

A continuación, presentamos los detalles técnicos y las acciones de mitigación necesarias.

Omisión de autenticación en Advanced Responsive Video Embedder para WordPress (Importancia: Crítica)

Wordfence PRISM reportó una vulnerabilidad crítica en el plugin Advanced Responsive Video Embedder (utilizado para incrustar videos de YouTube, Vimeo, Rumble, entre otros).

Recursos afectados: Advanced Responsive Video Embedder, versión 10.8.7.

CVE-2026-18072: El plugin contiene una puerta trasera (backdoor) codificada en la función _arve_uc_init(), la cual se ejecuta antes de cualquier verificación de autenticación del sistema. Un atacante no autenticado puede enviar un token específico a través del parámetro _wplogin para iniciar sesión automáticamente como cualquier cuenta de administrador existente, obteniendo el control absoluto del sitio web.

Solución: A la fecha de emisión del aviso, no existe un parche oficial disponible. Se recomienda encarecidamente desinstalar el plugin de inmediato y reemplazarlo por una alternativa segura hasta que el desarrollador publique una corrección.

Múltiples vulnerabilidades en WordPress Core (Importancia: Crítica)

WordPress ha publicado actualizaciones urgentes para corregir dos vulnerabilidades (una crítica y una alta) en el núcleo del sistema operativo del CMS (WordPress Core).

Recursos afectados:

  • WordPress Core 6.8 (anteriores a la 6.8.6).
  • WordPress Core 6.9 (anteriores a la 6.9.5).
  • WordPress Core 7.0 (anteriores a la 7.0.2).
  • CVE-2026-63030 (Crítica – RCE): Afecta al endpoint /wp-json/batch/v1 de la REST API. Permite a un atacante eludir restricciones de procesamiento y validación de entrada, lo que combinado con inyecciones SQL puede derivar en la ejecución remota de código (RCE) en el servidor.
  • CVE-2026-60137 (Alta – Inyección SQL): Se produce por un saneamiento insuficiente en el parámetro author__not_in y una mala preparación de consultas SQL. Un atacante no autenticado puede inyectar código SQL para extraer información confidencial de la base de datos.

Solución: Actualizar inmediatamente el núcleo de WordPress a las versiones de mantenimiento correspondientes:

Rama 6.8.x Actualizar a 6.8.6.

Rama 6.9.x Actualizar a 6.9.5.

Rama 7.0.x Actualizar a 7.0.2.

Foto de Deng Xiang en Unsplash