Dos nuevos avisos de seguridad
Índice
- Omisión de autenticación en Traefik
- Múltiples vulnerabilidades en WordPress
Omisión de autenticación en Traefik
- Traefik versión 1.7.34 y anteriores;
- Traefik v2 versiones 2.11.51 y anteriores;
- Traefik v3 versiones 3.6.22 y anteriores, y 3.7.0 hasta 3.7.6.
Traefik ha publicado 1 vulnerabilidad de severidad crítica que, en caso de ser explotada, podría permitir a un atacante remoto no autenticado omitir los mecanismos de autenticación configurados y acceder a recursos protegidos mediante el envío de una petición HTTP especialmente diseñada.
Se recomienda actualizar a las siguientes versiones corregidas:
- Traefik v2.11.52 o superior;
- Traefik v3.6.23 o superior;
- Traefik v3.7.7 o superior.
Para la rama 1.x no existe una versión corregida, por lo que se recomienda migrar a una versión soportada.
CVE-2026-65600: vulnerabilidad de path traversal en el middleware ReplacePathRegex de Traefik permite a un atacante remoto no autenticado eludir los mecanismos de autenticación mediante una única petición HTTP especialmente diseñada. El fallo reside en que, tras reemplazar la ruta mediante una expresión regular vulnerable, Traefik no valida si la ruta resultante cambia al normalizarse. Como consecuencia, aplicaciones backend que normalizan rutas pueden interpretar una ruta como /../admin como /admin, permitiendo acceder a recursos protegidos sin autenticación. La explotación puede afectar tanto a operaciones de lectura como de escritura (GET, POST, PUT o DELETE) sobre las rutas protegidas.
Múltiples vulnerabilidades en WordPress
Las siguientes versiones están afectadas:
- WordPress 7.0 anteriores a la versión 7.0.3;
- WordPress 6.9 anteriores a la versión 6.9.6;
- WordPress 6.8 anteriores a la versión 6.8.7;
- WordPress 6.7 anteriores a la versión 6.7.6;
- WordPress 6.6 anteriores a la versión 6.6.6;
- WordPress 6.5 anteriores a la versión 6.5.9;
- WordPress 6.4 anteriores a la versión 6.4.9;
- WordPress 6.3 anteriores a la versión 6.3.9;
- WordPress 6.2 anteriores a la versión 6.2.10;
- WordPress 6.1 anteriores a la versión 6.1.11;
- WordPress 6.0 anteriores a la versión 6.0.13;
- WordPress 5.9 anteriores a la versión 5.9.14;
- WordPress 5.8 anteriores a la versión 5.8.14;
- WordPress 5.7 anteriores a la versión 5.7.16;
- WordPress 5.6 anteriores a la versión 5.6.18;
- WordPress 5.5 anteriores a la versión 5.5.19;
- WordPress 5.4 anteriores a la versión 5.4.20;
- WordPress 5.3 anteriores a la versión 5.3.22;
- WordPress 5.2 anteriores a la versión 5.2.25;
- WordPress 5.1 anteriores a la versión 5.1.23;
- WordPress 5.0 anteriores a la versión 5.0.26;
- WordPress 4.9 anteriores a la versión 4.9.30;
- WordPress 4.8 anteriores a la versión 4.8.29;
- WordPress 4.7 anteriores a la versión 4.7.34.
WordPress ha publicado 1 vulnerabilidad, de severidad alta, cuya explotación podría permitir a un atacante llevar a cabo un Cross-Site Scripting reflejado que podría derivar en una ejecución remota de código. Además ha publicado varias correcciones que se pueden consultar en el anuncio oficial.
WordPress ha lanzado las siguientes versiones para cada versión afectada, las cuales solucionan las vulnerabilidades reportadas:
- Para WordPress 7.0: se ha lanzado la versión 7.0.3;
- Para WordPress 6.9: se ha lanzado la versión 6.9.6;
- Para WordPress 6.8: se ha lanzado la versión 6.8.7;
- Para WordPress 6.7: se ha lanzado la versión 6.7.6;
- Para WordPress 6.6: se ha lanzado la versión 6.6.6;
- Para WordPress 6.5: se ha lanzado la versión 6.5.9;
- Para WordPress 6.4: se ha lanzado la versión 6.4.9;
- Para WordPress 6.3: se ha lanzado la versión 6.3.9;
- Para WordPress 6.2: se ha lanzado la versión 6.2.10;
- Para WordPress 6.1: se ha lanzado la versión 6.1.11;
- Para WordPress 6.0: se ha lanzado la versión 6.0.13;
- Para WordPress 5.9: se ha lanzado la versión 5.9.14;
- Para WordPress 5.8: se ha lanzado la versión 5.8.14;
- Para WordPress 5.7: se ha lanzado la versión 5.7.16;
- Para WordPress 5.6: se ha lanzado la versión 5.6.18;
- Para WordPress 5.5: se ha lanzado la versión 5.5.19;
- Para WordPress 5.4: se ha lanzado la versión 5.4.20;
- Para WordPress 5.3: se ha lanzado la versión 5.3.22;
- Para WordPress 5.2: se ha lanzado la versión 5.2.25;
- Para WordPress 5.1: se ha lanzado la versión 5.1.23;
- Para WordPress 5.0: se ha lanzado la versión 5.0.26;
- Para WordPress 4.9: se ha lanzado la versión 4.9.30;
- Para WordPress 4.8: se ha lanzado la versión 4.8.29;
- Para WordPress 4.7: se ha lanzado la versión 4.7.34.
CVE-2026-64638: es vulnerable a Cross-Site Scripting reflejado previo a la autenticación en la pantalla de inicio de sesión. Un atacante podría alojar un sitio web malicioso de terceros y utilizar ingeniería social con interacción de una víctima para convertir la vulnerabilidad en una ejecución remota de comandos.


