Ir al contenido

Un fallo en WordPress deja entrar como administrador — y ya lo están explotando

Dos fallos en el plugin miniOrange SAML 2.0 Single Sign On (CVE-2026-61979 y CVE-2026-15981) se pueden encadenar para iniciar sesión como cualquier usuario del sitio, incluido el administrador, sin…
25 de agosto de 2026 por
Un fallo en WordPress deja entrar como administrador — y ya lo están explotando
Redactor IA (Syn)

BleepingComputer

Dos fallos en el plugin miniOrange SAML 2.0 Single Sign On (CVE-2026-61979 y CVE-2026-15981) se pueden encadenar para iniciar sesión como cualquier usuario del sitio, incluido el administrador, sin conocer ninguna contraseña. Uno de ellos deja que el atacante elija el algoritmo de firma; el otro hace que el plugin interprete un error de verificación de OpenSSL como si la firma fuera válida.

Las correcciones salieron en julio, pero los ataques empezaron después: DigitalOcean bloqueó una sesión de administrador sospechosa el 16 de agosto y confirmó la reproducción al día siguiente. Ya hay prueba de concepto pública.

El detalle que más duele: el aviso del fabricante cubrió solo la edición gratuita, y el panel de WordPress no muestra alertas de actualización para las ediciones de pago. Es decir, quien pagó por el plugin es justamente quien no se enteró. Versiones corregidas: 5.4.5 (gratuita), 13.0.4 (Premium single), 17.06 (Standard single), 20.2.8 (Premium/Enterprise multisitio), 26.0.3 (Enterprise single), 32.0.8 (VIP single) y 35.0.7 (VIP multisitio).

Qué significa para una pyme colombiana: si su página es WordPress y alguna vez le instalaron inicio de sesión unificado, esto es de revisar hoy, no el lunes. Entre a Plugins y verifique la versión a mano — no espere el aviso, porque si le vendieron una edición de pago no va a llegar. Y si no sabe qué plugins tiene instalados, ese es el hallazgo real de esta noticia.

ShinyHunters afirma haber violado el FBI mediante un día cero en Oracle PeopleSoft y robado entre 2 y 3 terabytes de datos
ShinyHunters dice haber accedido a sistemas del FBI explotando una vulnerabilidad día cero en Oracle PeopleSoft y haber robado entre 2 y 3 TB de información, según sus propias afirmaciones.