Vulnerabilidad en plugin de WordPress UpdraftPlus (CVE-2026-10795)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
11/06/2026
Última modificación:
23/07/2026
Descripción
El plugin UpdraftPlus: WP Backup & Migration Plugin para WordPress es vulnerable a omisión de autenticación en todas las versiones hasta, e incluyendo, la 1.26.4 a través de la función UpdraftPlus_Remote_Communications_V2::wp_loaded. Esto se debe a una validación insuficiente del formato del mensaje de comunicaciones remotas, donde la verificación de la firma puede ser omitida y los valores de retorno de descifrado no verificados colapsan a una clave de cifrado predecible de todo ceros. Esto hace posible que atacantes no autenticados forjen comandos RPC arbitrarios y los ejecuten como el administrador conectado, como subir y activar un plugin malicioso, lo que finalmente conduce a ejecución remota de código.
Impacto
Puntuación base 3.x
8.10
Gravedad 3.x
ALTA
Referencias a soluciones, herramientas e información
- https://plugins.svn.wordpress.org/updraftplus/tags/1.26.4/vendor/team-updraft/common-libs/src/updraft-rpc/class-udrpc.php
- https://plugins.svn.wordpress.org/updraftplus/tags/1.26.4/vendor/team-updraft/common-libs/src/updraft-rpc/class-udrpc2.php
- https://plugins.trac.wordpress.org/changeset/3561938/updraftplus/trunk/vendor/team-updraft/common-libs/src/updraft-rpc/class-udrpc2.php
- https://www.wordfence.com/threat-intel/vulnerabilities/id/e901c2a0-2477-4b9a-8483-6002419e0a2f?source=cve



