Dos nuevos avisos de seguridad y una actualización
Índice
- [Actualización 22/07/2026] Múltiples vulnerabilidades en WordPress
- Boletín de seguridad de Oracle: julio de 2026
- Múltiples vulnerabilidades en productos de HPE
[Actualización 22/07/2026] Múltiples vulnerabilidades en WordPress
Las siguientes versiones están afectadas:
- WordPress 6.9 se ve afectado por ambas vulnerabilidades.
- WordPress 6.8 solo se ve afectado por CVE-2026-60137.
- La versión beta de WordPress 7.1 se ve afectada por ambas vulnerabilidades.
- Las versiones de WordPress anteriores a la 6.8 no se ven afectadas.
WordPress ha publicado 2 vulnerabilidades, una de severidad crítica y una de severidad alta, cuya explotación podría permitir a un atacante llevar a cabo una inyección SQL o una ejecución remota de código.
WordPress ha lanzado las siguientes versiones para cada versión afectada, las cuales solucionan las vulnerabilidades reportadas:
- Para WordPress 6.9: se ha lanzado la versión 6.9.5.
- Para WordPress 6.8: se ha lanzado la versión 6.8.6.
- Para la versión beta de WordPress 7.1: se ha lanzado la versión 7.1 beta2.
- CVE-2026-63030: vulnerabilidad de severidad crítica, cuya explotación permite a atacantes remotos no autenticados explotar una confusión de rutas. Al encadenar este fallo con una inyección SQL (CVE-2026-60137), se logra una ejecución remota de código, lo que resulta en el compromiso total, robo de datos y control absoluto del servidor afectado.
- CVE-2026-60137: inyección SQL, la cual, al combinarse en versiones con una confusión de rutas en la API REST (CVE-2026-63030), podría permite a atacantes remotos lograr una ejecución remota de código. Esto otorga el control absoluto del servidor subyacente, comprometiendo totalmente la integridad, confidencialidad y los datos del sitio afectado.
[Actualización 22/07/2026]
Se han reportado intentos de explotación activa para ambas vulnerabilidades.
Boletín de seguridad de Oracle: julio de 2026
- Database (OpenSSL): versiones 23.4.0-23.26.2.
- Fleet Patching and Provisioning (jackson-databind): versiones 19.3-19.31, 21.3-21.22, y 23.4.0-23.26.2
- OPatch: versiones 12.2.0.1.16-12.2.0.1.51.
- Oracle Autonomous Health Framework: versiones 26.2.0, 26.3.0, 26.5.0 y 25.1.
- Oracle GoldenGate: versiones 19.1.0.0.0-19.30.0.0, 21.3-21.21, 23.4-23.26.1, 19.1.0.0.0-19.29.0.0, 21.3-21.21, 23.4-23.26.1.0.0, 23.4-23.26.2, 23.4-23.26.1 y 21.3-21.21, 23.4-23.26.1.
- Oracle GoldenGate Big Data and Application Adapters: versiones 21.3-21.20, 23.4-23.26.1.
- Oracle Net Services: versiones 19.3-19.31, 21.3-21.22, 23.4.0-23.26.2.
- Oracle NoSQL Database: versión 1.7.
- Oracle Spatial and Graph (gdal): versiones 19.3-19.31, 23.4.0-23.26.2.
- Oracle Spatial Studio: versiones 23.2.1, 24.2.
- Oracle SQL Developer: versiones 19.3-24.3.
- RDBMS: versiones 19.3-19.31, 23.4.0-23.26.2, 19.3-19.31, 21.3-21.22, 23.4.0-23.26.2, y 23.4.0-23.26.2.
- SQL Developer: versiones 19.3-24.3.
- TimesTen In-Memory Database: versión 26.1.1.1.0.
Oracle ha publicado su boletín mensual de seguridad en el que se incluyen 1449 vulnerabilidades. Estas vulnerabilidades podrían permitir llevar a cabo una denegación de servicio (DoS), poner en peligro la base de datos en memoria de TimesTen, tomar el control de los aplicativos afectados, o permitir la creación, eliminación o modificación no autorizadas de datos críticos.
Aplicar los parches indicados por el fabricante.
Dado el alto volumen de vulnerabilidades reportadas por Oracle en su boletín mensual, se resume a continuación la clasificación de las vulnerabilidades más destacadas siguiendo la propia matriz de riesgos de productos de Oracle:
- 15 nuevas vulnerabilidades para Oracle Database Products, de las cuales 2 son de severidad crítica:
- CVE-2026-61211
- CVE-2026-47040
- 3 nuevas vulnerabilidades para Oracle APEX.
- 4 nuevas vulnerabilidades para Oracle Autonomous Health Framework.
- 1 nuevas vulnerabilidades para Oracle Essbase.
- 1 nuevas vulnerabilidades para Oracle Global Lifecycle Management.
- 27 nuevas vulnerabilidades para Oracle GoldenGate, de las cuales 1 es de severidad crítica:
- CVE-2026-2332
- 1 nuevas vulnerabilidades para Oracle NoSQL Database.
- 1 nuevas vulnerabilidades para Oracle Spatial Studio.
- 5 nuevas vulnerabilidades para Oracle SQL Developer, de las cuales 1 es de severidad crítica:
- CVE-2026-33557
- 14 nuevas vulnerabilidades para Oracle TimesTen In-Memory Database: de las cuales 2 son de severidad crítica:
- CVE-2026-60402
- CVE-2026-4176
Múltiples vulnerabilidades en productos de HPE
- Productos afectados por CVE-2026-48020:
- HPE Aruba Networking Private 5G Core: versiones anteriores a 1.26.1.1.
- Productos afectados por CVE-2026-44878 y CVE-2026-44879:
- Versiones de HPE Aruba Networking EdgeConnect SD-WAN Gateways:
- ECOS 9.4.x.x: 9.4.6.x y anteriores;
- ECOS 9.5.x.x: 9.5.6.x y anteriores;
- ECOS 9.6.x.x: 9.6.1.x y anteriores.
- Versiones de HPE Aruba Networking EdgeConnect SD-WAN Gateways:
- Productos afectados por CVE-2026-44880, CVE-2026-63453, CVE-2026-63454 y CVE-2026-35387:
- Versiones de HPE Networking AOS-CX:
- AOS-CX 10.13.xxxx: 10.13.1170 y anteriores;
- AOS-CX 10.16.xxxx: 10.16.1040 y anteriores;
- AOS-CX 10.17.xxxx: 10.17.1010 y anteriores.
- Versiones de HPE Networking AOS-CX:
HPE ha publicado 7 vulnerabilidades: 1 de severidad crítica, 5 de severidad alta y 1 de severidad baja. La explotación de estas vulnerabilidades podría permitir a un atacante remoto eludir las restricciones de acceso y de autenticación, crear y eliminar archivos arbitrarios, llevar a cabo un recorrido de directorios o un desbordamiento de búfer.
- Para HPE Aruba Networking Private 5G Core: actualizar a la versión 1.26.1.2 o posterior.
- Para HPE Aruba Networking EdgeConnect SD-WAN Gateways, actualizar a las versiones:
- ECOS 9.4.7.0 o posterior (LSR);
- ECOS 9.5.7.0 o posterior (LSR);
- ECOS 9.6.2.0 o posterior (LSR);
- ECOS 9.7.0.0 o posterior (LSR).
- Para HPE Networking AOS-CX, actualizar a las versiones:
- AOS-CX 10.18.xxxx: AOS-CX 10.18.0001 o posterior;
- AOS-CX 10.17.xxxx: AOS-CX 10.17.1021 o posterior;
- AOS-CX 10.16.xxxx: AOS-CX 10.16.1051 o posterior;
- AOS-CX 10.13.xxxx: AOS-CX 10.13.1180 o posterior.
CVE-2026-48020: vulnerabilidad de severidad crítica en Traefik (un proxy inverso HTTP y un equilibrador de carga), cuya explotación podría permitir a un atacante eludir los controles de autenticación o autorización configurados cuando se utilicen determinadas configuraciones de enrutamiento. Si se aprovechara con éxito, podría permitir el acceso no autorizado a recursos de backend protegidos.
Para el resto de vulnerabilidades, se han asignado los identificadores CVE-2026-44878, CVE-2026-44879, CVE-2026-44880, CVE-2026-63453 y CVE-2026-63454 para las de severidad alta, y CVE-2026-35387 para la vulnerabilidad de severidad baja.


