Un nuevo aviso de seguridad y una actualización
Índice
- Múltiples vulnerabilidades en WordPress
- [Actualización 20/07/2026] Múltiples vulnerabilidades en SMA1000 de SonicWall
Múltiples vulnerabilidades en WordPress
Las siguientes versiones están afectadas:
- WordPress 6.9 se ve afectado por ambas vulnerabilidades.
- WordPress 6.8 solo se ve afectado por CVE-2026-60137.
- La versión beta de WordPress 7.1 se ve afectada por ambas vulnerabilidades.
- Las versiones de WordPress anteriores a la 6.8 no se ven afectadas.
WordPress ha publicado 2 vulnerabilidades, una de severidad crítica y una de severidad alta, cuya explotación podría permitir a un atacante llevar a cabo una inyección SQL o una ejecución remota de código.
WordPress ha lanzado las siguientes versiones para cada versión afectada, las cuales solucionan las vulnerabilidades reportadas:
- Para WordPress 6.9: se ha lanzado la versión 6.9.5.
- Para WordPress 6.8: se ha lanzado la versión 6.8.6.
- Para la versión beta de WordPress 7.1: se ha lanzado la versión 7.1 beta2.
- CVE-2026-63030: vulnerabilidad de severidad crítica, cuya explotación permite a atacantes remotos no autenticados explotar una confusión de rutas. Al encadenar este fallo con una inyección SQL (CVE-2026-60137), se logra una ejecución remota de código, lo que resulta en el compromiso total, robo de datos y control absoluto del servidor afectado.
- CVE-2026-60137: inyección SQL, la cual, al combinarse en versiones con una confusión de rutas en la API REST (CVE-2026-63030), podría permite a atacantes remotos lograr una ejecución remota de código. Esto otorga el control absoluto del servidor subyacente, comprometiendo totalmente la integridad, confidencialidad y los datos del sitio afectado.
[Actualización 20/07/2026] Múltiples vulnerabilidades en SMA1000 de SonicWall
Modelos SMA1000: 6210, 7210, 8200 V. Versiones afectadas: 12.4.3-03245, 12.4.3-03387, 12.4.3-03434, 1 2.5.0-02283, 12.5.0-02624 y 12.5.0-02800.
Adam Babis, de SonicWall PSIRT, ha informado sobre 2 vulnerabilidades: una de severidad crítica y otra alta, que en caso de ser explotadas, podrían permitir a una atacante provocar que el dispositivo realice solicitudes a ubicaciones no autorizadas o ejecutar comandos arbitrarios como administrador.
Actualizar a las versiones: 12.4.3-03453 y versiones superiores o 12.5.0-02835 y versiones superiores.
- CVE-2026-15409: falsificación de solicitud del lado del servidor (SSRF) en la interfaz de Workplace del dispositivo SMA1000. Un atacante remoto no autenticado podría provocar que el dispositivo realice solicitudes a ubicaciones no autorizadas.
- CVE-2026-15410: control inadecuado posterior a la autenticación en la generación de código (inyección de código) en la consola de administración del dispositivo SMA1000 (AMC), que, en determinadas condiciones, podría permitir a un atacante remoto autenticado como administrador ejecutar comandos arbitrarios del sistema operativo.
[Actualización 20/07/2026]
El PSIRT de SonicWall ha investigado varios casos que indican que se están explotando activamente las vulnerabilidades descritas en este aviso. Se recomienda encarecidamente a los clientes que actualicen a las versiones indicadas lo antes posible para solucionar estas vulnerabilidades.



