Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en plugin de WordPress UpdraftPlus (CVE-2026-10795)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
11/06/2026
Última modificación:
23/07/2026

Descripción

El plugin UpdraftPlus: WP Backup & Migration Plugin para WordPress es vulnerable a omisión de autenticación en todas las versiones hasta, e incluyendo, la 1.26.4 a través de la función UpdraftPlus_Remote_Communications_V2::wp_loaded. Esto se debe a una validación insuficiente del formato del mensaje de comunicaciones remotas, donde la verificación de la firma puede ser omitida y los valores de retorno de descifrado no verificados colapsan a una clave de cifrado predecible de todo ceros. Esto hace posible que atacantes no autenticados forjen comandos RPC arbitrarios y los ejecuten como el administrador conectado, como subir y activar un plugin malicioso, lo que finalmente conduce a ejecución remota de código.