Ir al contenido

El medio de los artesanos de la web lunes, 28 de septiembre de 2026

MailStudio
Seguridad

Dos fallos críticos golpean a plugins de WordPress muy usados

Dos vulnerabilidades con puntuación 9,8 sobre 10 afectan a Visual Composer Website Builder y al plugin WAWP para WooCommerce, permitiendo a atacantes sin autenticar tomar el control de los sitios afectados.

Dos vulnerabilidades críticas, ambas con una puntuación de 9,8 en la escala CVSS, se hicieron públicas el 24 y el 25 de septiembre de 2026 en extensiones de WordPress muy instaladas. La primera afecta a Visual Composer Website Builder, la segunda al plugin Automation Web Platform – Notifications and OTP for WooCommerce (WAWP), usado para los registros y la verificación por código de un solo uso. En ninguno de los dos casos hace falta cuenta ni interacción de la víctima para explotarlas.

Visual Composer: inclusión de archivos mediante el parámetro vcv-template

CVE-2026-12227 afecta a todas las versiones de Visual Composer Website Builder hasta la 45.16.0 incluida. El origen es la falta de control sobre el parámetro vcv-template, procesado durante la resolución de la plantilla de WordPress por el controlador interno del plugin. Un atacante sin autenticar puede hacer que ese parámetro apunte a un archivo arbitrario del servidor; si ese archivo contiene código PHP, se ejecuta.

Las condiciones de explotación son mínimas: basta una página pública construida con Visual Composer y un enlace permanente estándar. Ya circulan pruebas de concepto públicas, lo que hace urgente el parche en cualquier instalación expuesta.

WAWP: del registro público al acceso total de administrador

El segundo fallo, CVE-2026-14281, afecta a WAWP hasta la versión 4.8.6. La ruta REST pública /wp-json/wawp/v1/signup/<op> no comprueba los permisos de quien la llama, y la función que finaliza el registro copia sin filtrar el parámetro wawp_custom_fields controlado por el atacante directamente en los metadatos del usuario creado. Así, un atacante puede inyectar las claves wp_capabilities y wp_user_level para crear directamente una cuenta de administrador.

El bypass va más allá: cuando la verificación por código de un solo uso está activada, el token de sesión se devuelve en texto plano en la respuesta HTTP, y el endpoint de enlace mágico lo marca como verificado ante cualquier petición sin autenticar que lo incluya, sin comprobar nunca el código real. La doble barrera —registro y OTP— cae en una sola petición.

PluginCVECVSSVersiones afectadasDivulgación
Visual Composer Website BuilderCVE-2026-122279,8≤ 45.16.024 de septiembre de 2026
WAWP (Automation Web Platform)CVE-2026-142819,8≤ 4.8.625 de septiembre de 2026

Mitigar antes de actualizar

Mientras se despliega el parche, una regla de firewall de aplicaciones web o un bloqueo a nivel de servidor permite cortar el acceso a los parámetros y rutas implicados:


# Bloquea los intentos de inclusion de archivos via vcv-template (Visual Composer)
if ($arg_vcv-template ~* "\.\.|/etc/|php://") {
    return 403;
}

# Bloquea el acceso publico a la ruta de registro de WAWP
location ~ ^/wp-json/wawp/v1/signup/ {
    deny all;
}

Esta medida no sustituye la actualización del plugin, pero reduce la ventana de exposición mientras se despliega, sobre todo en parques de sitios gestionados en serie.

En ambos fallos, un atacante sin cuenta obtiene ejecución de código o acceso total de administrador con una sola petición HTTP.

Ambas extensiones tienen un uso muy extendido en el ecosistema WooCommerce y en sitios corporativos construidos con WPBakery/Visual Composer. Un inventario rápido de los plugins activos en los parques gestionados sigue siendo la medida más rentable antes de cualquier otra acción.

El ritmo de estas divulgaciones confirma una tendencia ya visible en los fallos de WordPress de esta semana, como el parche crítico de WordPress 7.1.2 o el fallo de Webform en Drupal: los objetivos se desplazan de los núcleos de los CMS hacia sus extensiones de terceros, menos auditadas y muchas veces instaladas sin una revisión de seguridad formal. Una base de hardening de WordPress aplicada de antemano limita el alcance de este tipo de incidentes, también en infraestructuras autoalojadas.

Lo que hay que recordar

Dos extensiones de WordPress muy desplegadas exponen sus sitios a un compromiso total sin ninguna autenticación. Actualizar a Visual Composer 45.16.1 o superior y a WAWP 4.8.7 o superior debe tratarse como prioridad, por delante de cualquier otra tarea de mantenimiento prevista esta semana.

Este tipo de alerta llega casi todas las semanas y es tentador tratarla como ruido de fondo. En los parques que gestiono, es precisamente la extensión más inofensiva en apariencia —un plugin de OTP, un constructor de páginas— la que acaba abriendo la puerta, porque nadie piensa en auditarla con el mismo rigor que el núcleo de WordPress. Un inventario de plugins actualizado vale de sobra la hora que cuesta hacerlo — Simon Janvier.

Para saber más: detalles técnicos del fallo en OffSeq Threat Radar.

Compartir LinkedIn Bluesky Hacker News E-mail

Leer también