Cerrar menú
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
What's Hot

DuckDuckGo facilita el acceso al motor de búsqueda ‘sin IA’ a medida que aumenta el tráfico

New Linux Flaw, PAN-OS Exploit, AI-Powered Attacks, OAuth Phishing and More

El Hospital Universitario de Oslo obtiene una subvención de la UE de 4,9 millones de euros para la atención de pacientes ancianos con cáncer

Facebook X (Twitter) Instagram
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
FySelf Noticias
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
FySelf Noticias
Home»Identidad»Una falla crítica en WP Maps Pro se puede explotar activamente para crear cuentas de administrador
Identidad

Una falla crítica en WP Maps Pro se puede explotar activamente para crear cuentas de administrador

corp@blsindustriaytecnologia.comBy corp@blsindustriaytecnologia.comjunio 1, 2026No hay comentarios3 minutos de lectura
Share Facebook Twitter Pinterest Telegram LinkedIn Tumblr Email Copy Link
Follow Us
Google News Flipboard
Share
Facebook Twitter LinkedIn Pinterest Email Copy Link

Ravi Lakshmanan1 de junio de 2026Vulnerabilidades/seguridad del sitio web;

Los actores de amenazas están explotando activamente una falla de seguridad crítica que afecta a WP Maps Pro, un complemento de WordPress con más de 15.000 ventas en Envato Market, para crear cuentas de administrador maliciosas en sitios susceptibles.

WP Maps Pro permite a los propietarios de sitios incorporar Google Maps y OpenStreetMap personalizables con marcadores, listas y funciones de ubicación avanzadas en sus sitios de WordPress. Se utiliza como herramienta de localización de tiendas, lo que facilita a los usuarios encontrar tiendas cercanas, ver detalles de listados y obtener direcciones.

La vulnerabilidad en cuestión es CVE-2026-8732 (puntuación CVSS: 9,8), un error de escalada de privilegios que permite a un atacante no autenticado crear un usuario de WordPress con privilegios administrativos y tomar el control del sitio de manera efectiva.

Este inconveniente afecta a todas las versiones del complemento anteriores a la 6.1.0. Este problema se resolvió en la versión 6.1.1. Al investigador de seguridad David Brown se le atribuye el descubrimiento y el informe de esta falla.

En términos generales, el problema se debe a una función de «acceso temporal» diseñada para permitir que el personal de soporte inicie sesión en el sitio de un cliente mientras soluciona el problema. Este proceso permite que un usuario no autenticado llame a la función «wpgmp_temp_access_support()» sin las comprobaciones adecuadas, lo que en última instancia permite la creación de un usuario administrador.

«Esto se debe a que la acción wpgmp_temp_access_ajax AJAX está registrada en wp_ajax_nopriv_ y solo está protegida por una verificación nonce usando el nonce fc-call-nonce. Este nonce se pasa a todas las interfaces a través de wp_localize_script como el campo nonce del objeto JavaScript wpgmp_local. Está incrustado públicamente en la página y la verificación está deshabilitada como mecanismo de control de acceso», dijo Wordfence.

«Esto permite que un atacante no autenticado llame al controlador wpgmp_temp_access_support con check_temp=false. Esto creará incondicionalmente un nuevo usuario de WordPress con una función de administrador codificada a través de wp_insert_user() y, una vez accedida, se devuelve una URL de inicio de sesión mágica que llama a wp_set_auth_cookie() para autenticar completamente al atacante como el administrador recién creado, lo que resulta en una toma completa del sitio».

Un parche publicado por el administrador del complemento el 20 de mayo de 2026 resuelve la vulnerabilidad al permitir que solo los administradores autenticados accedan al punto final.

Sin embargo, desde entonces la falla de seguridad ha sido explotada activamente, y Wordfence anunció que ha bloqueado 2.858 ataques dirigidos a este problema en las últimas 24 horas. Por lo tanto, es esencial que los propietarios de sitios actualicen sus instancias a la última versión para una protección óptima.


Source link

#BlockchainIdentidad #Ciberseguridad #ÉticaDigital #IdentidadDigital #Privacidad #ProtecciónDeDatos
Follow on Google News Follow on Flipboard
Share. Facebook Twitter Pinterest LinkedIn Tumblr Email Copy Link
Previous ArticlePhotoMel investiga factores que aumentan el riesgo de melanoma en adultos jóvenes
Next Article Token de autenticación OpenAI Codex robado en un ataque a la cadena de suministro npm de codexui-android
corp@blsindustriaytecnologia.com
  • Website

Related Posts

New Linux Flaw, PAN-OS Exploit, AI-Powered Attacks, OAuth Phishing and More

junio 1, 2026

Dragonweave ha aterrizado en la República Checa y Taiwán

junio 1, 2026

Por qué los MSP están yendo más allá de las herramientas vCISO

junio 1, 2026
Add A Comment
Leave A Reply Cancel Reply

el último

DuckDuckGo facilita el acceso al motor de búsqueda ‘sin IA’ a medida que aumenta el tráfico

New Linux Flaw, PAN-OS Exploit, AI-Powered Attacks, OAuth Phishing and More

El Hospital Universitario de Oslo obtiene una subvención de la UE de 4,9 millones de euros para la atención de pacientes ancianos con cáncer

EuroQCS – El ordenador cuántico español entra en funcionamiento en Barcelona

Publicaciones de tendencia

Suscríbete a las noticias

Suscríbete a nuestro boletín informativo y no te pierdas nuestras últimas noticias.

Suscríbete a mi boletín informativo para recibir nuevas publicaciones y consejos. ¡Manténgase al día!

Noticias Fyself es un medio digital dedicado a brindar información actualizada, precisa y relevante sobre los temas que están moldeando el futuro: economía, tecnología, startups, invenciones, sostenibilidad y fintech.

el último

TwinH Presenta una Tecnología Revolucionaria para Cocinas Inteligentes

¡Conoce a tu gemelo digital! La IA de vanguardia de Europa que está personalizando la medicina

TwinH: El cambio de juego de la IA para servicios legales más rápidos y accesibles

Facebook X (Twitter) Instagram Pinterest YouTube
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
© 2026 noticias.fyself. Designed by noticias.fyself.

Escribe arriba y pulsa Enter para buscar. Pulsa Esc para cancelar.