Boletín diario · 2 de septiembre de 2026

WordPress y Cisco en la mira: nueve críticas y explotación activa detectada antes del CISA

Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — atención1 vista(s) antes que CISA

El 2 de septiembre de 2026 cierra con veredito de ATENCIÓN: aunque no se registraron nuevas incorporaciones al catálogo KEV del CISA, una vulnerabilidad crítica en el plugin Amelia para WordPress ya fue observada en explotación activa por VulnCheck antes de cualquier confirmación oficial, y fue armada el mismo día de su divulgación. El día sumó 310 CVEs nuevas y 21 críticas, con una concentración notable en plugins de WordPress y en componentes de red de Cisco, elevando la superficie de ataque para organizaciones que dependen de estas plataformas.

Resumen del día
  • CVE-2026-9055 (Amelia/WordPress): explotación activa detectada por VulnCheck antes del CISA, armada el mismo día — parchear con máxima urgencia.
  • Tres fallas críticas en Cisco IOS XR y NX-OS permiten ejecución remota de código sin autenticación en infraestructura de red crítica.
  • Múltiples plugins de WordPress con CVSS 9.8–10.0 exponen sitios a escalada de privilegios, carga de backdoors y ejecución de código arbitrario.
  • Brasil figura como blanco activo de ransomware: cinco víctimas nuevas en los últimos días, con foco en sectores salud y tecnología.
21
críticas
1
En explotación activa
1
Antes que CISA
0
Arma lista
Destacados críticos
1
CVE-2026-9055◆ VulnCheckCVSS 9.8PoCel mismo díaafecta Booking for Appointments and Events Calendar – Amelia
Escalada de privilegios crítica en el plugin Amelia Premium para WordPress (versiones 8.0–9.6.2): un atacante autenticado como cliente puede promover su rol a 'manager' manipulando el parámetro 'type', obteniendo acceso administrativo al sitio. Armada el mismo día de divulgación y ya detectada en explotación activa por VulnCheck antes del CISA — señal de priorización por atacantes reales.
2
CVE-2026-4357CVSS 10PoCafecta Embed HTML5 Game
El plugin Embed HTML5 Game para WordPress (hasta 1.3) permite a atacantes no autenticados cargar archivos PHP arbitrarios al servidor, equivalente a implantar una puerta trasera con acceso completo al sitio. CVSS 10.0 sin requisito de autenticación lo convierte en uno de los vectores más peligrosos del día.
3
CVE-2026-77009CVSS 9.9PoCafecta WatchMan-Site7
El plugin WatchMan-Site7 para WordPress expone una consola de depuración sin controles de acceso adecuados, permitiendo que cualquier usuario autenticado (incluso con rol de suscriptor) ejecute código PHP arbitrario en el servidor. La baja barrera de entrada hace que esta vulnerabilidad sea trivialmente explotable en sitios con registro abierto.
4
CVE-2026-78657CVSS 9.8afecta SigmaForms Pro – AI Generated Forms
El plugin SigmaForms Pro permite a atacantes no autenticados eliminar archivos arbitrarios del servidor mediante una validación de rutas deficiente; la eliminación de archivos clave del sistema o de configuración puede desencadenar ejecución remota de código de forma indirecta. Afecta todas las versiones hasta 1.4.11 inclusive.
5
CVE-2026-19117CVSS 9.8afecta Secret Server (On-Prem)
Bajo condiciones específicas, un atacante puede registrar una credencial FIDO2 controlada por él contra una cuenta objetivo en Secret Server On-Prem y luego autenticarse como ese usuario, comprometiendo el acceso privilegiado a credenciales corporativas almacenadas. Aplica únicamente a despliegues locales.
6
CVE-2026-20279CVSS 9.8afecta Cisco IOS XR Software
Vulnerabilidades de control de acceso inadecuado en Cisco IOS XR, identificadas durante una revisión interna de seguridad; en entornos de infraestructura crítica, una explotación exitosa podría permitir a un atacante remoto no autenticado comprometer dispositivos de red de núcleo. Se recomienda aplicar las actualizaciones de endurecimiento publicadas por Cisco de inmediato.
7
CVE-2026-20274CVSS 9.8afecta Cisco IOS XR Software
Problemas de control de recursos inadecuado en Cisco IOS XR, también descubiertos durante la revisión interna de Cisco; el vector remoto sin autenticación y el CVSS 9.8 elevan la urgencia para equipos que operan redes sobre esta plataforma. Debe tratarse en conjunto con CVE-2026-20279 como parte del mismo ciclo de parcheo.
8
CVE-2026-20212CVSS 9.8afecta Cisco NX-OS Software
Falla crítica en la integración Silicon One de los switches Cisco Nexus 9000: los puertos TCP 43210 y 43211 quedan accesibles por defecto en el VRF de capa 3, permitiendo a un atacante remoto no autenticado conectarse al dispositivo y ejecutar código con privilegios de root. El impacto en entornos de centro de datos es potencialmente devastador.
9
CVE-2026-53611CVSS 9.8afecta looking-glass
Inyección de comandos del sistema operativo en Looking Glass (antes de la versión 1.3.5), plataforma de diagnóstico de red que expone operaciones sobre routers vía API gRPC y UI web; una expresión regular sin anclaje en la validación de entrada permite a un atacante inyectar comandos arbitrarios en el servidor subyacente. Los equipos de operaciones de red que usen esta herramienta deben actualizar a 1.3.5 de inmediato.
10
CVE-2025-9314CVSS 9.8PoCafecta Developer Tools
El plugin Developer Tools para WordPress (hasta 1.1.3) contiene una vulnerabilidad de carga arbitraria de archivos sin autenticación en el componente SWFUpload incluido, lo que permite implantar backdoors o webshells en el servidor afectado sin necesidad de credenciales. La existencia de prueba de concepto pública incrementa el riesgo de explotación masiva.
Ransomware del día

Recientemente se detectaron cinco nuevas víctimas brasileñas de ransomware: Oportunidados (grupo direwolf), paipharma.com y Exacta Optech Labcenter en el sector salud (grupos BrainCipher y thegentlemen respectivamente), Uniguacu (grupo emperador) y frm.ind.br (grupo ZaWoo). En los últimos 30 días, thegentlemen lidera la actividad con seis víctimas, todas en Brasil, seguido por krybit con cuatro víctimas brasileñas, lo que confirma un patrón de targeting geográfico específico sobre el país.

Oportunidados BRdirewolf
paipharma.com BRBrainCipher · Healthcare
Uniguacu BRemperador · Other
Exacta Optech Labcenter BRthegentlemen · Healthcare
frm.ind.br BRZaWoo · Other
thegentlemen 6krybit 4direwolf 3emperador 2dragonforce 2L Group 2
Grupos y APTs activos

Se encuentran activos o con actividad recientemente actualizada los grupos dragonforce, fulcrumsec, handala, kazu y kelvinsecurity, además del actor de origen iraní blackshadow. Aunque actualmente no se les atribuyen víctimas confirmadas en los registros disponibles, la presencia activa de estos grupos — especialmente blackshadow, con historial de operaciones disruptivas — representa una amenaza latente que merece monitoreo continuo.

Foco Brasil

Brasil se mantiene como uno de los blancos más activos de ransomware en la región: además de las cinco víctimas recientes, el análisis de los últimos 30 días revela ataques contra sysconth.com (sector tecnología, grupo krybit), www.neooftalmo.com.br (salud, krybit) y amzur.com (grupo unsafe). El sector salud concentra una proporción significativa de los ataques, lo que subraya la urgencia de reforzar los controles de seguridad en hospitales, clínicas y proveedores del sector.

Oportunidadosdirewolf
paipharma.comBrainCipher · Healthcare
Exacta Optech Labcenterthegentlemen · Healthcare
Uniguacuemperador · Other
frm.ind.brZaWoo · Other
amzur.comunsafe
sysconth.comkrybit · Technology
www.neooftalmo.com.brkrybit · Healthcare
Recomendación del día: Los equipos de seguridad deben priorizar de forma inmediata el parcheo de CVE-2026-9055 en instalaciones de Amelia Premium y aplicar las actualizaciones de Cisco IOS XR y NX-OS para los CVEs 20279, 20274 y 20212; en paralelo, auditar todos los plugins de WordPress activos en busca de versiones vulnerables listadas en este boletín. Dada la velocidad de armamento observada hoy, cualquier demora en la remediación representa una ventana de oportunidad real para atacantes.
Ante un día con múltiples vectores críticos y explotación activa confirmada, es fundamental que cada organización valide su propia superficie de ataque para determinar si alguno de estos componentes está expuesto en su entorno antes de que lo descubra un atacante.No esperes a ser estadística: valida hoy, sin costo, si alguno de estos vectores alcanza tus sistemas.Conoce el Agente de Pentest Autónomo con IA →
Boletines anteriores
8 de septiembre de 2026Windows, ScreenConnect y Adobe bajo fuego: dos CVE en explotación activa y un alerta anticipado de VulnCheck marcan la jornada7 de septiembre de 2026Día de parches críticos en SAP, Adobe y JetBrains sin explotación activa confirmada6 de septiembre de 2026Día tranquilo en CVEs, pero Brasil concentra golpes de ransomware en aviación, manufactura e industria5 de septiembre de 2026Día tranquilo con dos CVE de puntuación 10.0 y una oleada de fallos críticos en plugins de WordPress4 de septiembre de 2026Día calmo con nueve vulnerabilidades críticas en WordPress, FreeIPMI e IBM ODM sin explotación activa confirmada3 de septiembre de 2026Día tranquilo en exploits activos, pero cuatro CVEs con CVSS 10.0 y ransomware muy activo en Brasil2 de septiembre de 2026WordPress y Cisco en la mira: nueve críticas y explotación activa detectada antes del CISA1 de septiembre de 2026Proxmox y SMA1000 bajo explotación activa; HPE Fabric Composer y ERP con CVSS 10.0 elevan la urgencia del día31 de agosto de 2026Doce CVEs CRÍTICOS en un día: plugins de WordPress y routers Tenda bajo fuego, con explotación activa detectada antes del CISA30 de agosto de 2026Día calmo con nueve vulnerabilidades críticas en routers, plugins de WordPress y herramientas de notas29 de agosto de 202610 vulnerabilidades en explotación activa encabezan una jornada de alto riesgo acumulado28 de agosto de 202610 vulnerabilidades en explotación activa sacuden infraestructuras críticas: Metabase, VMware, macOS y más27 de agosto de 2026Routers Zbtlink bajo explotación activa y avalancha crítica en WordPress marcan el 27 de agosto26 de agosto de 2026Ecosistema Ubiquiti bajo asedio: múltiples CVE críticos en UniFi y alerta temprana en WordPress y Giteaver archivo completo →
Compartir