🛡 VULNERABILIDADES 🛡

CVE-2026-14378: Vulnerabilidad Crítica Detectada (CVSS 9.8)

🛡CyberObservatorio
Idioma

CVE-2026-14378: Vulnerabilidad Crítica Detectada (CVSS 9.8)

Fuente: NVD NIST

**La nueva vulnerabilidad crítica CVE-2026-14378: Un llamado urgente a la acción en la seguridad de WordPress**

En el ámbito de la ciberseguridad, la aparición de vulnerabilidades críticas es un fenómeno que no solo pone en jaque la integridad de los sistemas afectados, sino que también plantea serias preocupaciones para millones de usuarios y empresas que dependen de plataformas como WordPress. Recientemente, se ha identificado una vulnerabilidad alarmante denominada CVE-2026-14378, que ha recibido una puntuación de 9.8 sobre 10 en la escala del Common Vulnerability Scoring System (CVSS). Esta calificación no solo destaca la gravedad del problema, sino que también subraya la necesidad de una respuesta inmediata por parte de los equipos de seguridad en todo el mundo.

La vulnerabilidad en cuestión afecta al plugin DevKit Pro para WordPress, presente en todas las versiones hasta la 2.3.0. El fallo radica en un bypass de autenticación que permite a un atacante tomar el control de una cuenta de administrador. Este problema se origina en el manejador `revert_switch`, que confía en la cookie `original_user_id`, controlada por el atacante, como la identidad privilegiada. Cuando se verifica la capacidad del usuario, la función `verify_nonce_and_capability()` realiza una comprobación incorrecta de la capacidad `manage_options` sobre el usuario definido por la cookie, en lugar de hacerlo sobre el solicitante real mediante `current_user_can()`. Esta vulnerabilidad se ve agravada por el hecho de que el formulario de cambio y un nonce asociado a una sesión válida se emiten públicamente a través de `wp_footer`, permitiendo que cualquier visitante, incluidos los usuarios no autenticados, interactúe con estos elementos. De esta manera, un atacante no autenticado puede establecer la cookie `original_user_id` con el ID de cualquier administrador, recoger el nonce generado y enviarlo de vuelta al manejador `revert_switch`, lo que resulta en que `wp_set_auth_cookie()` se ejecute con el ID del administrador, otorgando al atacante una sesión autenticada con privilegios de administrador y, en última instancia, el control total del sitio.

Desde el punto de vista técnico, esta vulnerabilidad se clasifica bajo CWE-287, que se refiere específicamente a la debilidad de seguridad relacionada con el manejo inadecuado de autorizaciones. El vector de ataque es de tipo NETWORK y presenta una baja complejidad, lo que significa que no se requieren privilegios previos ni interacción del usuario para que el ataque tenga éxito, lo que agrava su peligrosidad.

La puntuación de 9.8 en la escala CVSS indica que se trata de una vulnerabilidad crítica, situándose en el extremo más alto de la escala, que va de 0 a 10. Las vulnerabilidades que superan la marca de 9.0 son consideradas como los mayores riesgos de seguridad, frecuentemente asociadas a la ejecución remota de código, escalada de privilegios o el compromiso total del sistema.

Ante esta alarmante situación, se hace un llamado urgente a las organizaciones que utilizan el plugin DevKit Pro. Es imperativo que apliquen los parches de seguridad disponibles de forma inmediata y realicen una revisión exhaustiva de sus sistemas en busca de indicadores de compromiso. Además, se aconseja monitorizar el tráfico de red para detectar cualquier actividad sospechosa que pueda estar relacionada con esta vulnerabilidad. Para obtener información técnica detallada y parches disponibles, los administradores de sistemas pueden consultar las siguientes referencias: [DevKit Changelog](https://docs.dplugins.com/devkit/changelog) y [Wordfence Vulnerabilities](https://www.wordfence.com/threat-intel/vulnerabilities/id/2ab3986a-69e0-442f-8e79-35b1bc5376d9?source=cve).

En conclusión, la identificación de CVE-2026-14378 pone de manifiesto no solo los riesgos inherentes a la cada vez más popular plataforma WordPress, sino también la necesidad apremiante de que tanto desarrolladores como administradores de sistemas mantengan una vigilancia constante sobre la seguridad de sus aplicaciones. La rapidez en la implementación de parches y la revisión proactiva de los sistemas son fundamentales para mitigar el impacto de esta y futuras vulnerabilidades.

CVE-2026-14378: Vulnerabilidad Crítica Detectada (CVSS 9.8)

Source: NVD NIST

Se ha detectado una nueva vulnerabilidad crítica, identificada como CVE-2026-14378, que cuenta con una puntuación CVSS de 9.8/10. Esta vulnerabilidad representa un riesgo significativo para los sistemas afectados y requiere atención inmediata por parte de los equipos de seguridad. Descripción técnica: The DevKit Pro plugin for WordPress is vulnerable to Authentication Bypass Leading to Administrator Account Takeover in all versions up to, and including, 2.3.0 This is due to the `revert_switch` handler trusting the attacker-controlled `original_user_id` cookie as the privileged identity: `verify_nonce_and_capability()` incorrectly checks the `manage_options` capability on the user identified by the cookie rather than on the actual requester via `current_user_can()`, while the switch-back form and a valid session-bound nonce are emitted publicly via `wp_footer` to any visitor — including unauthenticated users — whenever that cookie is present. This makes it possible for unauthenticated attackers to set the `original_user_id` cookie to any administrator's user ID, collect the rendered nonce, and POST it back to the `revert_switch` handler, causing `wp_set_auth_cookie()` to be called with the administrator's ID and granting the attacker a full administrator-level authenticated session and complete site takeover. La vulnerabilidad está clasificada como CWE-287, lo que indica el tipo específico de debilidad de seguridad presente en el software afectado. Análisis del vector de ataque: El vector de ataque es NETWORK con complejidad de ataque LOW. Privilegios requeridos: NONE. Interacción del usuario: NONE. Con una puntuación CVSS de 9.8, esta vulnerabilidad se clasifica como CRÍTICA en la escala Common Vulnerability Scoring System v3.1, que va de 0 a 10. Las vulnerabilidades con puntuaciones superiores a 9.0 representan los mayores riesgos de seguridad y típicamente permiten la ejecución remota de código, escalada de privilegios o compromiso total del sistema. Para más información técnica y parches disponibles, los administradores de sistemas pueden consultar las siguientes referencias: https://docs.dplugins.com/devkit/changelog https://www.wordfence.com/threat-intel/vulnerabilities/id/2ab3986a-69e0-442f-8e79-35b1bc5376d9?source=cve Se recomienda encarecidamente a todas las organizaciones que utilicen el software afectado que apliquen los parches de seguridad disponibles de forma inmediata, revisen sus sistemas en busca de indicadores de compromiso y monitoricen el tráfico de red en busca de actividad sospechosa relacionada con esta vulnerabilidad.

CVE-2026-14378: Vulnerabilidad Crítica Detectada (CVSS 9.8) | Ciberseguridad - NarcoObservatorio