Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-1357 — CVE-2026-1357 | Kitploit
Herramientas/GitHubGitHub/0xblackash/cve-2026-1357
Análisis de VulnerabilidadesAnálisis de CódigoExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de Penetración
GitHub0xblackash/cve-2026-1357

CVE-2026-1357

CVE-2026-1357

Ver Repositorio
hace 5 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

wordpress-plugin-hackade-1-1024x538

CVE-2026-1357 -- WPvivid RCE

Ejecución remota de código (RCE) no autenticada en WPvivid Backup & Migration

CVSS 9.8 WordPress Plugin 800%2C000-brightgreen?style=for-the-badge" alt="Installs">

Vulnerabilidad crítica que afecta a más de 800 000–900 000+ sitios WordPress
Subida arbitraria de PHP no autenticada → compromiso total del servidor


🌩️ Descripción general

CVE-2026-1357 (CVSS 9.8 – Crítico) afecta al plugin Migration, Backup, Staging – WPvivid Backup & Migration (≤ 0.9.123).

  • Plugin → WPvivid Backup & Migration
  • Versiones afectadas → ≤ 0.9.123
  • Versión corregida → 0.9.124 (publicada ~28 de enero de 2026)
  • Vector de ataque → Red
  • Complejidad → Baja
  • Privilegios requeridos → Ninguno
  • Interacción del usuario → Ninguna
  • Impacto → Ejecución remota de código (alto impacto en confidencialidad, integridad y disponibilidad)

La vulnerabilidad reside en la función opcional del plugin "recibir copia de seguridad desde otro sitio" (a través de wpvivid_action=send_to_site). Cuando está habilitada, un atacante no autenticado puede subir archivos arbitrarios —siendo los más peligrosos los webshells PHP— a ubicaciones accesibles desde la web, como /wp-content/uploads/.

🛠️ Causa raíz (vulnerabilidades encadenadas)

wpvivid1 wpvivid2 wpvivid3 wpvivid4 wpvivid5 wpvivid6 wpvivid7

→ El atacante crea un payload cifrado con la clave nula → elude la "autenticación" → escribe un archivo .php en cualquier ubicación escribible.

🔥 Impacto

  • Ejecución remota de código no autenticada como usuario del servidor web (normalmente www-data)
  • Compromiso total del sitio: backdoors, exfiltración de datos, ransomware, defacement
  • Los PoC públicos aparecieron poco después de la divulgación (febrero de 2026)
  • Alto riesgo en el mundo real debido a la facilidad de explotación y a la gran base de instalaciones

Nota: La explotación requiere que la función "recibir copia de seguridad" esté habilitada (no es la opción predeterminada) y un token de API válido/no caducado (vigencia máxima de 24 horas).

📅 Cronología

Fecha

🛡️ Mitigación y endurecimiento

Acción inmediata
Actualiza a WPvivid Backup & Migration ≥ 0.9.124 (correcciones: manejo adecuado de los fallos de descifrado, saneamiento de nombres de archivo y restricciones de tipos de archivo).

Mitigaciones temporales (si la actualización se retrasa):

  • Desactiva "Recibir copia de seguridad desde otro sitio" en la configuración del plugin
  • Desactiva / elimina el plugin si no es necesario
  • Bloquea los POST a /wp-admin/admin-ajax.php con action=wpvivid_send_to_site (mediante WAF / .htaccess)

Comprobaciones posteriores al incidente

  • Busca archivos .php sospechosos en /wp-content/uploads/ (y otros directorios escribibles)
  • Revisa los logs de acceso en busca de POST anómalos a admin-ajax.php
  • Escanea en busca de webshells, rota las credenciales y restaura desde una copia de seguridad limpia si hubo compromiso

Buenas prácticas generales

  • Mantén actualizados el núcleo de WordPress, los temas y los plugins
  • Usa plugins de seguridad (Wordfence, Sucuri, etc.)
  • Limita los permisos de archivos; desactiva XML-RPC si no se usa

🔗 Referencias

  • Entrada oficial de NVD

  • Aviso de Wordfence (divulgación detallada)

  • Página del plugin

  • Plantilla de Nuclei: oficial en projectdiscovery/nuclei-templates (añadida en v10.4.0)


Parchea pronto • Parchea a menudo • Mantente seguro
Stay Secure

Descargar herramienta
#Tipo de problemaComponenteDescripción
1Fallo criptográfico fail-openclass-wpvivid-crypt.phpSi openssl_private_decrypt() falla devolviendo false → phpseclib AES lo trata como una clave de todos bytes nulos (16×0x00 predecible)
2Path Traversal / Sin saneamientoclass-wpvivid-send-to-site.phpEl nombre de archivo del payload descifrado se usa sin sanear → el traversal ../ escapa del directorio de copias a la raíz web
Evento
12 ene 2026Reportado a Wordfence por Lucas Montes (NiRoX)
28 ene 2026El proveedor publica la versión corregida 0.9.124
11 feb 2026CVE publicado oficialmente (NVD)
feb 2026Aparecen PoC públicos y scripts de explotación (GitHub, blogs)
mar 2026Plantilla de Nuclei añadida al repositorio oficial (v10.4.0); puntuación EPSS alta