Vulnerabilidades y Avisos de Seguridad: Subida de archivos sin restricciones en WordPress

Subida de archivos sin restricciones en WordPress

Recursos Afectados

Las siguientes versiones están afectadas:

  • WordPress 7.0 anteriores a la versión 7.0.4;
  • WordPress 6.9 anteriores a la versión 6.9.7;
  • WordPress 6.8 anteriores a la versión 6.8.8;
  • WordPress 6.7 anteriores a la versión 6.7.7;
  • WordPress 6.6 anteriores a la versión 6.6.7;
  • WordPress 6.5 anteriores a la versión 6.5.10;
  • WordPress 6.4 anteriores a la versión 6.4.10;
  • WordPress 6.3 anteriores a la versión 6.3.10;
  • WordPress 6.2 anteriores a la versión 6.2.11;
  • WordPress 6.1 anteriores a la versión 6.1.12;
  • WordPress 6.0 anteriores a la versión 6.0.14;
  • WordPress 5.9 anteriores a la versión 5.9.16;
  • WordPress 5.8 anteriores a la versión 5.8.15;
  • WordPress 5.7 anteriores a la versión 5.7.17;
  • WordPress 5.6 anteriores a la versión 5.6.19;
  • WordPress 5.5 anteriores a la versión 5.5.20;
  • WordPress 5.4 anteriores a la versión 5.4.21;
  • WordPress 5.3 anteriores a la versión 5.3.23;
  • WordPress 5.2 anteriores a la versión 5.2.26;
  • WordPress 5.1 anteriores a la versión 5.1.24;
  • WordPress 5.0 anteriores a la versión 5.0.27;
  • WordPress 4.9 anteriores a la versión 4.9.31;
  • WordPress 4.8 anteriores a la versión 4.8.30;
  • WordPress 4.7 anteriores a la versión 4.7.35.
Descripción

WordPress ha publicado 1 vulnerabilidad de severidad alta que, en caso de ser explotada, podría permitir a un atacante la ejecución remota de código.

Identificador
INCIBE-2026-552

Solución

WordPress ha lanzado las siguientes versiones para cada versión afectada, las cuales solucionan la vulnerabilidad reportada:

  • Para WordPress 7.0: se ha lanzado la versión 7.0.4;
  • Para WordPress 6.9: se ha lanzado la versión 6.9.7;
  • Para WordPress 6.8: se ha lanzado la versión 6.8.8;
  • Para WordPress 6.7: se ha lanzado la versión 6.7.7;
  • Para WordPress 6.6: se ha lanzado la versión 6.6.7;
  • Para WordPress 6.5: se ha lanzado la versión 6.5.10;
  • Para WordPress 6.4: se ha lanzado la versión 6.4.10;
  • Para WordPress 6.3: se ha lanzado la versión 6.3.10;
  • Para WordPress 6.2: se ha lanzado la versión 6.2.11;
  • Para WordPress 6.1: se ha lanzado la versión 6.1.12;
  • Para WordPress 6.0: se ha lanzado la versión 6.0.14;
  • Para WordPress 5.9: se ha lanzado la versión 5.9.16;
  • Para WordPress 5.8: se ha lanzado la versión 5.8.15;
  • Para WordPress 5.7: se ha lanzado la versión 5.7.17;
  • Para WordPress 5.6: se ha lanzado la versión 5.6.19;
  • Para WordPress 5.5: se ha lanzado la versión 5.5.20;
  • Para WordPress 5.4: se ha lanzado la versión 5.4.21;
  • Para WordPress 5.3: se ha lanzado la versión 5.3.23;
  • Para WordPress 5.2: se ha lanzado la versión 5.2.26;
  • Para WordPress 5.1: se ha lanzado la versión 5.1.24;
  • Para WordPress 5.0: se ha lanzado la versión 5.0.27;
  • Para WordPress 4.9: se ha lanzado la versión 4.9.31;
  • Para WordPress 4.8: se ha lanzado la versión 4.8.30;
  • Para WordPress 4.7: se ha lanzado la versión 4.7.35.
Detalle

CVE-2026-65640: Ghostscript no maneja de forma segura ciertos archivos incrustados. Un atacante con la capacidad ‘upload_files’ podría subir un archivo Postscript malicioso, lo que puede resultar en una ejecución remota de código.

4 – Alta
CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-65640 Alta No WORDPRESS

Fuente: link

Aviso: Esta noticia / aviso es únicamente informativa y su veracidad está supeditada a la fuente origen.

TechConsulting muestra este contenido por creer en su fuente y como servicio para facilitar a usuarios y empresas la obtención de dicho contenido. Agradecemos a la fuente el esfuerzo por distribuir este tipo de noticias y avisos sobre Ciberseguridad.

Para más información o dudas en Ciberseguridad aplicada a la empresa, puede ver nuestro catálogo de productos en Servicios TechConsulting o puede contactar con nosotros para resolver cualquier cuestión que pueda tener.