• Saltar al contenido principal
  • Saltar a la barra lateral principal
  • Saltar al pie de página

Una Al Día

Boletín de noticias de Seguridad Informática ofrecido por Hispasec

Usted está aquí: Inicio / General / Explotación activa de CVE-2026-0740 en Ninja Forms File Uploads pone en riesgo miles de WordPress

Explotación activa de CVE-2026-0740 en Ninja Forms File Uploads pone en riesgo miles de WordPress

10 abril, 2026 Por Hispasec Deja un comentario

Se está explotando activamente CVE-2026-0740, un fallo crítico ( CVSS 9.8 ) en el add-on premium Ninja Forms File Uploads para WordPress que permite subir archivos de forma arbitraria sin autenticación. El resultado puede ser ejecución remota de código (RCE) y control total del sitio si se suben scripts maliciosos. La corrección completa está en Ninja Forms File Uploads 3.3.27; las versiones hasta la 3.3.26 están afectadas.

Entry image

El ecosistema de WordPress vuelve a demostrar por qué los componentes de terceros, especialmente los que gestionan entrada de usuarios, son un objetivo prioritario para atacantes. Los formularios con capacidad de adjuntar ficheros son un vector especialmente atractivo: cuando un sitio permite subir documentos, imágenes o cualquier otro archivo, un fallo en la validación puede convertir una función legítima en una puerta de entrada directa al servidor.

En este caso, la vulnerabilidad CVE-2026-0740 afecta al add-on premium Ninja Forms File Uploads, una extensión asociada a Ninja Forms que añade campos de subida de archivos a formularios. El problema es crítico porque permite una subida arbitraria de archivos sin autenticación, es decir, un atacante no necesita credenciales para interactuar con el flujo vulnerable. Si la instalación está expuesta y utiliza versiones afectadas, el atacante puede intentar colar un archivo malicioso haciéndolo pasar por un adjunto permitido.

El riesgo se dispara porque el fallo no se limita a aceptar ficheros no deseados: abre la posibilidad de cargar scripts PHP y conseguir RCE al ejecutar ese archivo desde el navegador. Además, la debilidad incluye problemas de validación del destino del archivo y de sanitización del nombre, lo que facilita técnicas de path traversal para colocar el fichero en una ruta más peligrosa, potencialmente dentro del webroot. En términos prácticos, esto puede derivar en el despliegue de web shells, la modificación de contenido, la creación de cuentas persistentes o el uso del sitio como plataforma para ataques adicionales.

La severidad asignada es CVSS 9.8, coherente con una cadena de ataque que no requiere autenticación y que puede terminar en ejecución de código. La corrección completa está disponible en Ninja Forms File Uploads 3.3.27 (publicada el 19 de marzo), mientras que las versiones hasta la 3.3.26 permanecen expuestas. La actividad observada indica que no es un escenario teórico: se han detectado miles de intentos en un periodo corto, lo que encaja con campañas automatizadas que rastrean internet en busca de sitios vulnerables.

La respuesta defensiva debe priorizar la actualización inmediata a 3.3.27 o superior. En paralelo, conviene revisar el servidor en busca de archivos PHP inesperados y artefactos recientes en rutas accesibles desde la web, especialmente en directorios de subidas. Si existen indicios de compromiso, es prudente rotar credenciales y claves asociadas al sitio y comprobar integridad de ficheros. Como mitigación adicional, resulta recomendable reforzar el perímetro con reglas de WAF/Firewall que bloqueen patrones de subida no autorizada y de path traversal, y, cuando sea viable, configurar el servidor para impedir la ejecución de PHP en directorios de subida como uploads. Estas medidas no sustituyen el parche, pero pueden reducir de forma significativa la ventana de exposición en entornos donde la actualización no sea inmediata.

Más información

  • BleepingComputer – Hackers exploit critical flaw in Ninja Forms WordPress plugin : https://www.bleepingcomputer.com/news/security/hackers-exploit-critical-flaw-in-ninja-forms-wordpress-plugin/

Acerca de Hispasec

Hispasec Ha escrito 158 publicaciones.

  • View all posts by Hispasec →
  • Blog

Compártelo:

  • Compartir en X (Se abre en una ventana nueva) X
  • Comparte en Facebook (Se abre en una ventana nueva) Facebook
  • Compartir en LinkedIn (Se abre en una ventana nueva) LinkedIn
  • Compartir en Reddit (Se abre en una ventana nueva) Reddit
  • Compartir en Telegram (Se abre en una ventana nueva) Telegram
  • Compartir en WhatsApp (Se abre en una ventana nueva) WhatsApp

Publicaciones relacionadas

Publicado en: General Etiquetado como: ciberseguridad, vulnerabilidades

Interacciones con los lectores

Deja una respuesta Cancelar la respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.

Barra lateral principal

Buscar

Síguenos

25 años Una Al Día

https://www.youtube.com/watch?v=Kb-PFqasD4I

Populares de UAD

  • Unbound corrige un fallo crítico en DNSSEC que puede abrir la puerta a ejecución remota de código
  • Atacan webs WordPress con un fallo crítico en WooCommerce Wholesale Lead Capture
  • Actualiza el navegador Safari de Apple cuanto antes en todos tus dispositivos
  • Google corrige un día cero de V8 en Chrome que se explota de forma activa
  • Cisco corrige un zero-day crítico en ISE que ya se explota en ataques

Entradas recientes

  • Unbound corrige un fallo crítico en DNSSEC que puede abrir la puerta a ejecución remota de código
  • Cisco corrige un zero-day crítico en ISE que ya se explota en ataques
  • Atacan webs WordPress con un fallo crítico en WooCommerce Wholesale Lead Capture
  • Una cadena de fallos en JFrog Artifactory da a atacantes control admin y puerta trasera en minutos
  • Trezor alerta de una brecha en su proveedor de correo y una oleada de phishing contra sus clientes
  • Google corrige un día cero de V8 en Chrome que se explota de forma activa
  • Atacantes aprovechan un fallo crítico en JFrog Artifactory para emitir tokens de administrador
  • Correo electrónico
  • Facebook
  • LinkedIn
  • RSS
  • Twitter

Footer

UAD

UAD nació a raíz de un inocente comentario en un canal IRC hace 24 años. A través de los archivos, un lector curioso puede ver cómo ha cambiado (o no) la seguridad de la información desde entonces.

Aviso Legal

  • Aviso Legal
  • Términos y Condiciones
  • Política de Privacidad
  • Política de Cookies

Copyright © 2026 · Hispasec Sistemas, S.L. Todos los derechos reservados

Este sitio web utiliza cookies propias y de terceros para fines analíticos y para mostrarte publicidad (tanto general como personalizada) relacionada con tus preferencias en base a un perfil elaborado a partir de tus hábitos de navegación (por ejemplo, páginas visitadas), para optimizar la web y para poder valorar las opiniones de los servicios consultados por los usuarios. Para administrar o deshabilitar estas cookies haz clic en: Configurar Cookies


Rechazar todo Aceptar Todo
Configurar Cookies

Resumen de privacidad

Este sitio web utiliza cookies para mejorar su experiencia mientras navega por el sitio web. De estas, las cookies que se clasifican como necesarias se almacenan en su navegador, ya que son esenciales para el funcionamiento de las funcionalidades básicas del sitio web. También utilizamos cookies de terceros que nos ayudan a analizar y comprender cómo utiliza este sitio web. Estas cookies se almacenarán en su navegador solo con su consentimiento. También tiene la opción de optar por no recibir estas cookies. Pero la exclusión voluntaria de algunas de estas cookies puede afectar su experiencia de navegación.
Necesaria
Siempre activado
Las cookies necesarias son absolutamente esenciales para que el sitio web funcione correctamente. Estas cookies garantizan funcionalidades básicas y características de seguridad del sitio web, de forma anónima.
CookieDuraciónDescripción
cookielawinfo-checkbox-analytics11 monthsEsta cookie está configurada por el complemento de consentimiento de cookies de GDPR. La cookie se utiliza para almacenar el consentimiento del usuario para las cookies en la categoría "Análisis".
cookielawinfo-checkbox-functional11 monthsLa cookie está configurada por el consentimiento de cookies de GDPR para registrar el consentimiento del usuario para las cookies en la categoría "Funcional".
cookielawinfo-checkbox-necessary11 monthsEsta cookie está configurada por el complemento de consentimiento de cookies de GDPR. Las cookies se utilizan para almacenar el consentimiento del usuario para las cookies en la categoría "Necesario".
cookielawinfo-checkbox-others11 monthsEsta cookie está configurada por el complemento de consentimiento de cookies de GDPR. La cookie se utiliza para almacenar el consentimiento del usuario para las cookies en la categoría "Otro.
cookielawinfo-checkbox-performance11 monthsEsta cookie está configurada por el complemento de consentimiento de cookies de GDPR. La cookie se utiliza para almacenar el consentimiento del usuario para las cookies en la categoría "Rendimiento".
viewed_cookie_policy11 monthsLa cookie está configurada por el complemento de consentimiento de cookies de GDPR y se utiliza para almacenar si el usuario ha dado su consentimiento o no para el uso de cookies. No almacena ningún dato personal.
Analítica
Las cookies analíticas se utilizan para comprender cómo interactúan los visitantes con el sitio web. Estas cookies ayudan a proporcionar información sobre métricas, el número de visitantes, la tasa de rebote, la fuente de tráfico, etc.
GUARDAR Y ACEPTAR