Instituto Nacional de ciberseguridad. Sección Incibe

Dos nuevos avisos de seguridad

Índice

  • Omisión de autenticación en Advanced Responsive Video Embedder para WordPress
  • Múltiples vulnerabilidades en WordPress Core

Omisión de autenticación en Advanced Responsive Video Embedder para WordPress

Fecha03/08/2026
Importancia5 - Crítica
Recursos Afectados

Advanced Responsive Video Embedder, versión 10.8.7.

Descripción

Wordfence PRISM ha informado sobre una vulnerabilidad de severidad crítica que, en caso de ser explotada, podría permitir a un atacante acceder al sistema.

Solución

No se conoce ningún parche disponible. Lo más recomendable sería desinstalar el software afectado y buscar una alternativa.

Detalle

CVE-2026-18072: el plugin Advanced Responsive Video Embedder para Rumble, Odysee, YouTube, Vimeo, Kick, entre otros, es vulnerable a una omisión de autenticación mediante una puerta trasera codificada. La vulnerabilidad se debe a que la función '_arve_uc_init()', registrada en el hook 'init' de WordPress con prioridad 1 para que se ejecute antes de cualquier comprobación de autenticación en cada solicitud. Esta lee un token proporcionado por el atacante desde el parámetro '_wplogin. Los atacantes no autenticados pueden proporcionar el token conocido para autenticarse como una cuenta de administrador existente seleccionada arbitrariamente, obteniendo así el control administrativo total del sitio WordPress afectado.


Múltiples vulnerabilidades en WordPress Core

Fecha03/08/2026
Importancia5 - Crítica
Recursos Afectados
  • WordPress Core 6.8 anteriores a la versión 6.8.6;
  • WordPress Core 6.9 anteriores a la versión 6.9.5;
  • WordPress Core 7.0 anteriores a la versión 7.0.2.
Descripción

WordPress ha publicado dos vulnerabilidades, una de severidad crítica y otra de severidad alta, que afectan a WordPress Core. Su explotación podría permitir a un atacante remoto ejecutar código arbitrario en el servidor o acceder a información sensible almacenada en la base de datos mediante ataques de inyección SQL.

Solución

El fabricante ha publicado versiones corregidas de WordPress Core. Se recomienda actualizar a una de las siguientes versiones, o a cualquier versión posterior:

  • 6.8.x --> 6.8.6;
  • 6.9.x --> 6.9.5;
  • 7.0.x --> 7.0.2.
Detalle
  • CVE-2026-63030: la vulnerabilidad afecta al endpoint /wp-json/batch/v1 de la REST API de WordPress. Un atacante remoto podría aprovechar una desincronización entre la validación y el enrutamiento de las solicitudes para eludir las restricciones de procesamiento por lotes (allow_batch) y omitir los mecanismos de validación de entrada. Su explotación, combinada con una vulnerabilidad de inyección SQL, podría permitir la ejecución remota de código (RCE) en el servidor.
  • CVE-2026-60137: la vulnerabilidad se debe a un saneamiento insuficiente del parámetro author__not_in y a una preparación inadecuada de las consultas SQL. Un atacante remoto no autenticado podría realizar una inyección SQL para modificar consultas existentes y acceder a información sensible almacenada en la base de datos.