
Campaña de explotación a gran escala contra dispositivos CMS reportada en julio de 2026
Paquete de plantillas defensivas de Nuclei para la campaña de explotación de CMS a gran escala reportada por el Centro Australiano de Ciberseguridad (ACSC) de la ASD el 9 de julio de 2026.
Esta alerta es relevante para todos los propietarios y administradores de sitios web de Australia, y está dirigida a un público técnico.
El ACSC de la ASD informó de una campaña de explotación a gran escala dirigida a vulnerabilidades en sistemas de gestión de contenidos a nivel mundial, incluida Australia, con muchas pequeñas y medianas empresas australianas afectadas.
Los actores cibernéticos maliciosos están escaneando activamente sitios web en busca de oportunidades para desplegar webshells aprovechando vulnerabilidades en software CMS y plugins. Las clases de vulnerabilidades explotadas permiten principalmente la subida de archivos no autenticada, la ejecución remota de código, la falsificación de solicitudes del lado del servidor o la deserialización.
Una vez desplegadas, las webshells pueden permitir el acceso remoto y el control de los servidores web objetivo. Los servidores comprometidos pueden utilizarse para la desfiguración o interrupción de sitios web, la captura de credenciales y datos, la entrega de malware a usuarios legítimos del sitio web, o como vía para un compromiso más amplio de la red.
Este repositorio incluye 16 plantillas CVE y 2 plantillas de detección solo de producto para el conjunto de la campaña.
pay-uz-detect.yaml y maxsite-cms-detect.yaml solo confirman la presencia del producto. No confirman la versión vulnerable ni la explotabilidad.
Cuando estaban disponibles, se prefirieron las comprobaciones pasivas derivadas de Wordfence de topscoder/nuclei-wordfence-cve frente a las comprobaciones POST activas. Las plantillas restantes basadas en POST se limitan a los casos en los que no se ha añadido aquí un reemplazo pasivo.
Instala o actualiza Nuclei:
go install github.com/projectdiscovery/nuclei/v3/cmd/nuclei@latest
nuclei -update
Clona este repositorio:
git clone https://github.com/rxerium/cms-exploitation-campaign.git
cd cms-exploitation-campaign
Crea una lista de objetivos con una URL por línea:
cat > targets.txt <<'EOF'
https://example.com
https://cms.example.org
EOF
Ejecuta todas las plantillas:
nuclei -l targets.txt -t . -o cms-campaign-results.txt
Ejecuta con límites de velocidad conservadores:
nuclei -l targets.txt -t . -rl 5 -c 2 -retries 1 -timeout 10 -o cms-campaign-results.txt
Ejecuta una plantilla CVE individual:
nuclei -l targets.txt -t CVE-2024-9234.yaml -o CVE-2024-9234-results.txt
Ejecuta una plantilla de detección solo de producto:
nuclei -l targets.txt -t pay-uz-detect.yaml -o pay-uz-detect-results.txt
El ACSC de la ASD recomienda a los propietarios de sitios web confirmar si sus servidores se han visto afectados y remediarlo en consecuencia:
Las protecciones adicionales incluyen mantener el software CMS y los plugins actualizados, aplicar parches de seguridad automáticamente cuando sea aceptable, deshabilitar los plugins con vulnerabilidades explotadas activamente hasta que se parcheen, utilizar servicios en la nube donde los proveedores remedian rápidamente las vulnerabilidades, monitorear o bloquear la creación de archivos en directorios web, restringir el acceso a archivos y rutas, monitorear procesos hijos inesperados del servidor web, aplicar control de aplicaciones y limitar la comunicación de red innecesaria entre sitios web expuestos a Internet y dispositivos corporativos.
Si un proveedor de servicios mantiene tu sitio web, remítelo al aviso. Las organizaciones que se hayan visto afectadas, que sospechen un posible impacto o que requieran asesoramiento y asistencia pueden notificarlo al ACSC de la ASD en https://www.cyber.gov.au/report.
Las plantillas se recopilaron o derivaron de:
nuclei-templates: https://github.com/projectdiscovery/nuclei-templatesnuclei-wordfence-cve: https://github.com/topscoder/nuclei-wordfence-cveÚsalas solo en activos que sean de tu propiedad o que estés autorizado a evaluar. Valida los hallazgos manualmente antes de tratar un host como vulnerable.
| Software / plugin | CVE | Plantilla | Tipo de detección |
|---|
| Simple File List (WordPress) | CVE-2025-34085 | CVE-2025-34085.yaml | Plantilla CVE |
| Simple File List (WordPress) | CVE-2020-36847 | CVE-2020-36847.yaml | Plantilla CVE |
| WavePlayer (WordPress) | CVE-2025-12057 | CVE-2025-12057.yaml | Plantilla CVE |
| BerqWP (WordPress) | CVE-2025-7443 | CVE-2025-7443.yaml | Plantilla CVE |
| WPBookit (WordPress) | CVE-2025-7852 | CVE-2025-7852.yaml | Plantilla CVE |
| Ninja Forms (WordPress) | CVE-2026-0740 | CVE-2026-0740.yaml | Plantilla CVE |
| ThemeREX Addons (WordPress) | CVE-2026-1969 | CVE-2026-1969.yaml | Plantilla CVE |
| Breeze Cache (WordPress) | CVE-2026-3844 | CVE-2026-3844.yaml | Plantilla CVE |
| pay-uz (WordPress) | CVE-2026-31843 | pay-uz-detect.yaml | Solo detección de producto |
| ACF Extended (WordPress) | CVE-2025-13486 | CVE-2025-13486.yaml | Plantilla CVE |
| Sneeit Framework | CVE-2025-6389 | CVE-2025-6389.yaml | Plantilla CVE |
| WPvivid Backup (WordPress) | CVE-2026-1357 | CVE-2026-1357.yaml | Plantilla CVE |
| Gravity Forms (WordPress) | CVE-2025-12352 | CVE-2025-12352.yaml | Plantilla CVE |
| GutenKit/Hunk Companion (WordPress) | Probablemente CVE-2024-9234 | CVE-2024-9234.yaml | Plantilla CVE |
| Craft CMS | CVE-2025-32432 | CVE-2025-32432.yaml | Plantilla CVE |
| MaxSite CMS | CVE-2026-3395 | maxsite-cms-detect.yaml | Solo detección de producto |
| MetInfo CMS | CVE-2026-29014 | CVE-2026-29014.yaml | Plantilla CVE |
| Joomla JCE | CVE-2026-48907 | CVE-2026-48907.yaml | Plantilla CVE |