CVE-2026-10735
ShapedPlugin Múltiples Pro Plugins - Backdoor a través de Servidor de Actualización del Proveedor Comprometido
- Publicado
- 24 jun 2026
- Actualizado
- 24 jun 2026
- Asignación de CNA
- WPScan
- Evidencia observada
- 15 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NBajo · próximos 30 días
- Percentil
- 37,1 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
# Múltiples plugins de WordPress comprometidos Los plugins de WordPress **smart-post-show-pro** (anterior a la versión 4.0.2), **Real Testimonials Pro** (anterior a la versión 3.2.5) y **Product Slider for WooCommerce Pro** (anterior a la versión 3.5.3) se distribuyeron con código malicioso a través del servidor de actualizaciones comprometido del proveedor, lo que permitió a atacantes no autenticados implementar un payload de segunda etapa que exfiltra credenciales y otros datos sensibles, y otorga control total de los sitios afectados.
Fuentes
1Repositorio de exploit de prueba de concepto para las vulnerabilidades CVE-2026-49777 y CVE-2026-10735, que proporciona código de explotación y detalles técnicos para pruebas de seguridad.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.