Instituto Nacional de ciberseguridad. Sección Incibe

Un nuevo aviso de seguridad y una actualización

Índice

  • Múltiples vulnerabilidades en WordPress
  • [Actualización 20/07/2026] Múltiples vulnerabilidades en SMA1000 de SonicWall

Múltiples vulnerabilidades en WordPress

Fecha20/07/2026
Importancia5 - Crítica
Recursos Afectados

Las siguientes versiones están afectadas:

  • WordPress 6.9 se ve afectado por ambas vulnerabilidades.
  • WordPress 6.8 solo se ve afectado por CVE-2026-60137.
  • La versión beta de WordPress 7.1 se ve afectada por ambas vulnerabilidades.
  • Las versiones de WordPress anteriores a la 6.8 no se ven afectadas.
Descripción

WordPress ha publicado 2 vulnerabilidades, una de severidad crítica y una de severidad alta, cuya explotación podría permitir a un atacante llevar a cabo una inyección SQL o una ejecución remota de código.

Solución

WordPress ha lanzado las siguientes versiones para cada versión afectada, las cuales solucionan las vulnerabilidades reportadas:

  • Para WordPress 6.9: se ha lanzado la versión 6.9.5.
  • Para WordPress 6.8: se ha lanzado la versión 6.8.6.
  • Para la versión beta de WordPress 7.1: se ha lanzado la versión 7.1 beta2.
Detalle
  • CVE-2026-63030: vulnerabilidad de severidad crítica, cuya explotación permite a atacantes remotos no autenticados explotar una confusión de rutas. Al encadenar este fallo con una inyección SQL (CVE-2026-60137), se logra una ejecución remota de código, lo que resulta en el compromiso total, robo de datos y control absoluto del servidor afectado.
  • CVE-2026-60137: inyección SQL, la cual, al combinarse en versiones con una confusión de rutas en la API REST (CVE-2026-63030), podría permite a atacantes remotos lograr una ejecución remota de código. Esto otorga el control absoluto del servidor subyacente, comprometiendo totalmente la integridad, confidencialidad y los datos del sitio afectado.

[Actualización 20/07/2026] Múltiples vulnerabilidades en SMA1000 de SonicWall

Fecha15/07/2026
Importancia5 - Crítica
Recursos Afectados

Modelos SMA1000: 6210, 7210, 8200 V. Versiones afectadas: 12.4.3-03245, 12.4.3-03387, 12.4.3-03434, 1 2.5.0-02283, 12.5.0-02624 y 12.5.0-02800.

Descripción

Adam Babis, de SonicWall PSIRT, ha informado sobre 2 vulnerabilidades: una de severidad crítica y otra alta, que en caso de ser explotadas, podrían permitir a una atacante provocar que el dispositivo realice solicitudes a ubicaciones no autorizadas o ejecutar comandos arbitrarios como administrador.

Solución

Actualizar a las versiones: 12.4.3-03453 y versiones superiores o 12.5.0-02835 y versiones superiores.

Detalle
  • CVE-2026-15409: falsificación de solicitud del lado del servidor (SSRF) en la interfaz de Workplace del dispositivo SMA1000. Un atacante remoto no autenticado podría provocar que el dispositivo realice solicitudes a ubicaciones no autorizadas.
  • CVE-2026-15410: control inadecuado posterior a la autenticación en la generación de código (inyección de código) en la consola de administración del dispositivo SMA1000 (AMC), que, en determinadas condiciones, podría permitir a un atacante remoto autenticado como administrador ejecutar comandos arbitrarios del sistema operativo.