{"id":199,"date":"2026-08-03T13:02:44","date_gmt":"2026-08-03T13:02:44","guid":{"rendered":"https:\/\/blog.netvision.com.py\/?p=199"},"modified":"2026-08-03T13:02:44","modified_gmt":"2026-08-03T13:02:44","slug":"alertas-criticas-de-seguridad-vulnerabilidades-de-impacto-maximo-en-wordpress-y-plugin-arve","status":"publish","type":"post","link":"https:\/\/blog.netvision.com.py\/?p=199","title":{"rendered":"Alertas Cr\u00edticas de Seguridad: Vulnerabilidades de Impacto M\u00e1ximo en WordPress y Plugin ARVE"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\"><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">A continuaci\u00f3n, presentamos los detalles t\u00e9cnicos y las acciones de mitigaci\u00f3n necesarias.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Omisi\u00f3n de autenticaci\u00f3n en Advanced Responsive Video Embedder para WordPress (Importancia: Cr\u00edtica)<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Wordfence PRISM report\u00f3 una vulnerabilidad cr\u00edtica en el plugin <em>Advanced Responsive Video Embedder<\/em> (utilizado para incrustar videos de YouTube, Vimeo, Rumble, entre otros).<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Recursos afectados:<\/strong> Advanced Responsive Video Embedder, versi\u00f3n 10.8.7<sup><\/sup>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>CVE-2026-18072:<\/strong> El plugin contiene una puerta trasera (<em>backdoor<\/em>) codificada en la funci\u00f3n <code>_arve_uc_init()<\/code>, la cual se ejecuta antes de cualquier verificaci\u00f3n de autenticaci\u00f3n del sistema<sup><\/sup>. Un atacante no autenticado puede enviar un token espec\u00edfico a trav\u00e9s del par\u00e1metro <code>_wplogin<\/code> para iniciar sesi\u00f3n autom\u00e1ticamente como cualquier cuenta de administrador existente, obteniendo el control absoluto del sitio web<sup><\/sup>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Soluci\u00f3n:<\/strong> A la fecha de emisi\u00f3n del aviso, <strong>no existe un parche oficial disponible<\/strong>. Se recomienda encarecidamente <strong>desinstalar el plugin de inmediato<\/strong> y reemplazarlo por una alternativa segura hasta que el desarrollador publique una correcci\u00f3n.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">M\u00faltiples vulnerabilidades en WordPress Core (Importancia: Cr\u00edtica)<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">WordPress ha publicado actualizaciones urgentes para corregir dos vulnerabilidades (una cr\u00edtica y una alta) en el n\u00facleo del sistema operativo del CMS (<em>WordPress Core<\/em>).<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Recursos afectados:<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>WordPress Core 6.8 (anteriores a la 6.8.6).<\/li>\n\n\n\n<li>WordPress Core 6.9 (anteriores a la 6.9.5).<\/li>\n\n\n\n<li>WordPress Core 7.0 (anteriores a la 7.0.2).<\/li>\n\n\n\n<li><strong>CVE-2026-63030 (Cr\u00edtica &#8211; RCE):<\/strong> Afecta al endpoint <code>\/wp-json\/batch\/v1<\/code> de la REST API. Permite a un atacante eludir restricciones de procesamiento y validaci\u00f3n de entrada, lo que combinado con inyecciones SQL puede derivar en la <strong>ejecuci\u00f3n remota de c\u00f3digo (RCE)<\/strong> en el servidor.<\/li>\n\n\n\n<li><strong>CVE-2026-60137 (Alta &#8211; Inyecci\u00f3n SQL):<\/strong> Se produce por un saneamiento insuficiente en el par\u00e1metro <code>author__not_in<\/code> y una mala preparaci\u00f3n de consultas SQL. Un atacante no autenticado puede inyectar c\u00f3digo SQL para extraer informaci\u00f3n confidencial de la base de datos.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Soluci\u00f3n:<\/strong> Actualizar inmediatamente el n\u00facleo de WordPress a las versiones de mantenimiento correspondientes:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Rama 6.8.x  Actualizar a <strong>6.8.6<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Rama 6.9.x  Actualizar a <strong>6.9.5<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Rama 7.0.x  Actualizar a <strong>7.0.2<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Foto de <a href=\"https:\/\/unsplash.com\/es\/@dengxiangs?utm_source=unsplash&amp;utm_medium=referral&amp;utm_content=creditCopyText\">Deng Xiang<\/a> en <a href=\"https:\/\/unsplash.com\/es\/fotos\/una-computadora-portatil-sentada-encima-de-una-mesa-YBtAJPcvc4Y?utm_source=unsplash&amp;utm_medium=referral&amp;utm_content=creditCopyText\">Unsplash<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>El 3 de agosto de 2026, INCIBE-CERT emiti\u00f3 dos avisos de seguridad de severidad cr\u00edtica (Nivel 5) que afectan directamente al ecosistema de WordPress. Estas fallas ponen en riesgo a millones de sitios web, permitiendo desde el control total del sitio mediante puertas traseras hasta la ejecuci\u00f3n remota de c\u00f3digo e inyecciones SQL.<\/p>\n","protected":false},"author":1,"featured_media":200,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[1],"tags":[],"class_list":["post-199","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-cyberseguridad"],"_links":{"self":[{"href":"https:\/\/blog.netvision.com.py\/index.php?rest_route=\/wp\/v2\/posts\/199","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/blog.netvision.com.py\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/blog.netvision.com.py\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/blog.netvision.com.py\/index.php?rest_route=\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/blog.netvision.com.py\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=199"}],"version-history":[{"count":1,"href":"https:\/\/blog.netvision.com.py\/index.php?rest_route=\/wp\/v2\/posts\/199\/revisions"}],"predecessor-version":[{"id":201,"href":"https:\/\/blog.netvision.com.py\/index.php?rest_route=\/wp\/v2\/posts\/199\/revisions\/201"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/blog.netvision.com.py\/index.php?rest_route=\/wp\/v2\/media\/200"}],"wp:attachment":[{"href":"https:\/\/blog.netvision.com.py\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=199"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/blog.netvision.com.py\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=199"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/blog.netvision.com.py\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=199"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}