A continuación, presentamos los detalles técnicos y las acciones de mitigación necesarias.
Omisión de autenticación en Advanced Responsive Video Embedder para WordPress (Importancia: Crítica)
Wordfence PRISM reportó una vulnerabilidad crítica en el plugin Advanced Responsive Video Embedder (utilizado para incrustar videos de YouTube, Vimeo, Rumble, entre otros).
Recursos afectados: Advanced Responsive Video Embedder, versión 10.8.7.
CVE-2026-18072: El plugin contiene una puerta trasera (backdoor) codificada en la función _arve_uc_init(), la cual se ejecuta antes de cualquier verificación de autenticación del sistema. Un atacante no autenticado puede enviar un token específico a través del parámetro _wplogin para iniciar sesión automáticamente como cualquier cuenta de administrador existente, obteniendo el control absoluto del sitio web.
Solución: A la fecha de emisión del aviso, no existe un parche oficial disponible. Se recomienda encarecidamente desinstalar el plugin de inmediato y reemplazarlo por una alternativa segura hasta que el desarrollador publique una corrección.
Múltiples vulnerabilidades en WordPress Core (Importancia: Crítica)
WordPress ha publicado actualizaciones urgentes para corregir dos vulnerabilidades (una crítica y una alta) en el núcleo del sistema operativo del CMS (WordPress Core).
Recursos afectados:
- WordPress Core 6.8 (anteriores a la 6.8.6).
- WordPress Core 6.9 (anteriores a la 6.9.5).
- WordPress Core 7.0 (anteriores a la 7.0.2).
- CVE-2026-63030 (Crítica – RCE): Afecta al endpoint
/wp-json/batch/v1de la REST API. Permite a un atacante eludir restricciones de procesamiento y validación de entrada, lo que combinado con inyecciones SQL puede derivar en la ejecución remota de código (RCE) en el servidor. - CVE-2026-60137 (Alta – Inyección SQL): Se produce por un saneamiento insuficiente en el parámetro
author__not_iny una mala preparación de consultas SQL. Un atacante no autenticado puede inyectar código SQL para extraer información confidencial de la base de datos.
Solución: Actualizar inmediatamente el núcleo de WordPress a las versiones de mantenimiento correspondientes:
Rama 6.8.x Actualizar a 6.8.6.
Rama 6.9.x Actualizar a 6.9.5.
Rama 7.0.x Actualizar a 7.0.2.
Foto de Deng Xiang en Unsplash

