Boletín diario · 16 de agosto de 2026
Día estable con 12 críticas nuevas: WordPress, Edimax y Scriban concentran los riesgos
Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — tranquilo
El 16 de agosto de 2026 transcurrió sin vulnerabilidades en explotación activa ni exploits armados confirmados, lo que sitúa el veredito del día en calmo. Aun así, se publicaron 12 vulnerabilidades críticas que merecen atención inmediata, con fallos graves en plugins de WordPress, routers Edimax y la biblioteca de plantillas Scriban. Defensores deben priorizar la revisión de estos componentes antes de que la situación cambie.
Resumen del día
- 0 vulnerabilidades en explotación activa, pero 12 nuevas críticas publicadas en el día.
- WordPress concentra tres críticas: subida arbitraria de archivos, inyección de objetos PHP y escalada de privilegios sin autenticación.
- Dos PoC públicos para desbordamiento de buffer en routers Edimax EW-7478APC explotables de forma remota.
- Brasil sigue siendo blanco activo de ransomware: TOTVS, VR Advogados y Megalaser entre las víctimas recientes.
Destacados críticos
1
El plugin ProSolution WP Client para WordPress permite la subida arbitraria de archivos por parte de atacantes no autenticados al no validar correctamente el encabezado Content-Disposition. Un atacante puede subir archivos maliciosos y lograr ejecución de código remoto en el servidor.
2
CVE-2024-13784CVSS 9.8afecta Contact Form, Survey, Quiz & Popup Form Builder – ARForms ARForms (hasta versión 1.8.5) es vulnerable a inyección de objetos PHP mediante deserialización de entradas no confiables en formularios públicos. Aunque no se conoce una cadena POP en el plugin, la presencia de otras bibliotecas en el entorno puede convertir esto en ejecución de código sin autenticación.
3
Frontend Admin by DynamiApps permite escalada de privilegios no autenticada al omitir la verificación de autorización cuando el parámetro user_id es una cadena no numérica. Un atacante externo puede asumir roles elevados y comprometer completamente el sitio WordPress afectado.
4
Desbordamiento de buffer en la función formWlSiteSurvey del router Edimax EW-7478APC 1.04, explotable remotamente con una prueba de concepto ya pública. Dispositivos expuestos a Internet deben considerarse en riesgo inmediato de toma de control.
5
Segundo desbordamiento de buffer basado en pila en el mismo modelo Edimax EW-7478APC 1.04, esta vez en formWanTcpipSetup mediante el parámetro pppUserName, también con PoC público disponible. La combinación de ambas vulnerabilidades sobre el mismo dispositivo eleva significativamente el riesgo para entornos que no puedan reemplazar el hardware de inmediato.
6
Scriban (antes de 7.0.0) almacena en caché el TypedObjectAccessor por tipo sin considerar cambios en MemberFilter, permitiendo que instancias reutilizadas de TemplateContext expongan miembros que debían estar ocultos. Entornos multitenant o con plantillas por solicitud pueden sufrir fuga de datos entre contextos de distintos usuarios.
7
Scriban anterior a 7.2.2 permite escritura de propiedades CLR sin verificar la visibilidad del setter, posibilitando la modificación de propiedades privadas, internas o de solo inicialización desde código de plantilla. Un atacante con capacidad de inyectar contenido en plantillas puede alterar objetos del host de forma permanente.
8
SiYuan (kernel antes de 3.7.4) no aplica mecanismos de bloqueo ni CAPTCHA al validar el token de API, dejando el endpoint CheckAuth() expuesto a ataques de fuerza bruta sin límite de intentos. Cualquier instancia accesible desde la red es vulnerable a compromiso de credenciales por automatización.
9
Inyección SQL no autenticada en la extensión Phoca Cart para Joomla (versiones 5.0.0 a 6.1.6) a través de los parámetros de filtro de atributos concatenados directamente en consultas SQL. Un atacante sin cuenta puede extraer toda la base de datos de la tienda, incluyendo datos de clientes y pedidos.
10
Scriban anterior a 7.0.0 no limpia el diccionario CachedTemplates al llamar a TemplateContext.Reset(), permitiendo que plantillas cacheadas persistan y sean accedidas en contextos posteriores sin pasar por el cargador de plantillas. En aplicaciones que reutilizan contextos entre solicitudes, esto puede derivar en acceso no autorizado a contenido de otros usuarios.
Ransomware del día
En los últimos días se han registrado múltiples ataques de ransomware con víctimas confirmadas en Brasil. Los grupos thegentlemen, direwolf, Barracuda y m3rx aparecen como responsables de incidentes recientes contra organizaciones de tecnología, servicios profesionales y manufactura. Entre los 30 días más activos destaca lockbit5 con 14 víctimas, seguido de Section9 y thegentlemen, todos con actividad concentrada en el país.
TOTVS BRdirewolf · Technology
VR Advogados BRBarracuda · Professional Services
tecnoabi.com BRm3rx · Technology
Vector Two Technology BRthegentlemen · Technology
Megalaser Industria Metalurgica LTDA BRthegentlemen · Manufacturing
lockbit5 14Section9 6thegentlemen 5Global Secret Group 4L Group 2direwolf 2
Grupos y APTs activos
Se han detectado actualizaciones de actividad asociadas a los grupos kazu, kelvinsecurity, krybit, lamashtu, linkc y el actor iraní blackshadow, aunque ninguno registra víctimas conocidas públicamente en este momento. La presencia de blackshadow, vinculado a Irán, sugiere capacidad de operaciones de espionaje o disrupción que merece seguimiento continuo incluso sin víctimas confirmadas.
Foco Brasil
Brasil concentra una parte significativa de la actividad de ransomware reciente: TOTVS (una de las mayores empresas de tecnología del país) fue comprometida por direwolf, mientras que Megalaser Industria Metalurgica LTDA y Vector Two Technology fueron afectadas por thegentlemen, y VR Advogados por Barracuda. Además, objetivos sensibles como Intranet Gov Brasil (sector gobierno) y entidades de servicios jurídicos y tecnología también figuran entre las víctimas de los últimos 30 días, evidenciando que ningún sector está fuera del radar.
VR AdvogadosBarracuda · Professional Services
TOTVSdirewolf · Technology
Megalaser Industria Metalurgica LTDAthegentlemen · Manufacturing
Vector Two Technologythegentlemen · Technology
tecnoabi.comm3rx · Technology
Chat Jurídicodirewolf · Professional Services
Intranet Gov Brasilthegentlemen · Government & Defense
brdigital.net.brL Group · Technology
Recomendación del día: Priorice la actualización inmediata de los plugins de WordPress afectados, aplique los parches de Scriban a la última versión disponible y evalúe el aislamiento o reemplazo de los routers Edimax EW-7478APC expuestos a Internet. En paralelo, refuerce la segmentación de redes y la supervisión de autenticación en sistemas accesibles desde el exterior.
Ante un panorama donde múltiples críticas se publican simultáneamente en componentes ampliamente utilizados, validar de forma continua la propia superficie de ataque es la única manera de saber con certeza si alguna de estas vulnerabilidades representa un riesgo real para su entorno.Descubre en minutos, con una evaluación gratuita de exposición, dónde está realmente expuesta tu organización.Conoce el Agente de Pentest Autónomo con IA →Boletines anteriores
8 de septiembre de 2026 — Windows, ScreenConnect y Adobe bajo fuego: dos CVE en explotación activa y un alerta anticipado de VulnCheck marcan la jornada7 de septiembre de 2026 — Día de parches críticos en SAP, Adobe y JetBrains sin explotación activa confirmada6 de septiembre de 2026 — Día tranquilo en CVEs, pero Brasil concentra golpes de ransomware en aviación, manufactura e industria5 de septiembre de 2026 — Día tranquilo con dos CVE de puntuación 10.0 y una oleada de fallos críticos en plugins de WordPress4 de septiembre de 2026 — Día calmo con nueve vulnerabilidades críticas en WordPress, FreeIPMI e IBM ODM sin explotación activa confirmada3 de septiembre de 2026 — Día tranquilo en exploits activos, pero cuatro CVEs con CVSS 10.0 y ransomware muy activo en Brasil2 de septiembre de 2026 — WordPress y Cisco en la mira: nueve críticas y explotación activa detectada antes del CISA1 de septiembre de 2026 — Proxmox y SMA1000 bajo explotación activa; HPE Fabric Composer y ERP con CVSS 10.0 elevan la urgencia del día31 de agosto de 2026 — Doce CVEs CRÍTICOS en un día: plugins de WordPress y routers Tenda bajo fuego, con explotación activa detectada antes del CISA30 de agosto de 2026 — Día calmo con nueve vulnerabilidades críticas en routers, plugins de WordPress y herramientas de notas29 de agosto de 2026 — 10 vulnerabilidades en explotación activa encabezan una jornada de alto riesgo acumulado28 de agosto de 2026 — 10 vulnerabilidades en explotación activa sacuden infraestructuras críticas: Metabase, VMware, macOS y más27 de agosto de 2026 — Routers Zbtlink bajo explotación activa y avalancha crítica en WordPress marcan el 27 de agosto26 de agosto de 2026 — Ecosistema Ubiquiti bajo asedio: múltiples CVE críticos en UniFi y alerta temprana en WordPress y Giteaver archivo completo →