🛡 VULNERABILIDADES 🛡

CVE-2026-19660: Vulnerabilidad Crítica Detectada (CVSS 9.8)

🛡CyberObservatorio
Idioma

CVE-2026-19660: Vulnerabilidad Crítica Detectada (CVSS 9.8)

Fuente: NVD NIST

**Una Nueva Vulnerabilidad Crítica Afecta al Plugin Divi Membership para WordPress: CVE-2026-19660**

En el ámbito de la ciberseguridad, la identificación y mitigación de vulnerabilidades es una tarea crucial que afecta a una amplia gama de usuarios y empresas que dependen de plataformas digitales para operar. Recientemente, se ha reportado una vulnerabilidad crítica en el popular plugin Divi Membership para WordPress, con la referencia CVE-2026-19660, que ha sido calificada con una severidad alarmante de 9.8 sobre 10 en el sistema de puntuación CVSS. Este problema no solo representa un riesgo inmediato para los sitios web que utilizan esta herramienta, sino que también plantea un desafío significativo para la seguridad en la gestión de identidades y accesos en el ecosistema de WordPress, que alberga a millones de sitios web en todo el mundo.

La vulnerabilidad se centra en la función `process_paypal_callback`, que está conectada a la acción `init`. Esta función permite que se envíe un parámetro GET denominado `paypal_param`, que está codificado en base64. Sin embargo, la implementación carece de validación de IPN (Notificación de Pago Instantánea), verificación de firma criptográfica, validación de propiedad y nonce. Esta falta de medidas de seguridad permite que un atacante controle completamente el valor del ID de usuario que se pasa a las funciones `wp_set_current_user()` y `wp_set_auth_cookie()`. Como resultado, un atacante no autenticado puede iniciar sesión como cualquier usuario existente de WordPress, incluyendo administradores, simplemente proporcionando un ID de usuario arbitrario en el parámetro GET `paypal_param`. Esta brecha de seguridad no solo facilita el acceso no autorizado, sino que también puede llevar a una toma de control total del sitio web afectado. Un aspecto agravante de esta vulnerabilidad es que la clase de pasarela de PayPal se instancia incondicionalmente, independientemente de si PayPal está habilitado o configurado, lo que garantiza que el gancho vulnerable esté siempre registrado en cada solicitud del front-end.

Desde una perspectiva técnica, esta vulnerabilidad está clasificada como CWE-287, lo que indica una debilidad de seguridad específica relacionada con la falta de control de acceso adecuado. El vector de ataque es de tipo NETWORK con una complejidad baja, lo que significa que los atacantes pueden aprovechar esta vulnerabilidad sin necesidad de contar con privilegios especiales ni interacción del usuario.

La gravedad de esta vulnerabilidad, reflejada en su puntuación de 9.8 en el CVSS, destaca la urgencia de su atención. Las vulnerabilidades que alcanzan puntuaciones superiores a 9.0 son consideradas críticas, ya que a menudo permiten la ejecución remota de código, escalada de privilegios o la total compromisión del sistema. Para los administradores de sistemas y desarrolladores que utilizan este plugin, es fundamental actuar con prontitud.

Para obtener información técnica más detallada y las soluciones disponibles, se recomienda a los administradores que consulten los siguientes enlaces: [Divi Membership Changelog](https://diviengine.com/divi-membership-changelog/) y [Wordfence Threat Intelligence](https://www.wordfence.com/threat-intel/vulnerabilities/id/3d650cda-341f-4772-9b67-1bac200e3fb7?source=cve).

Ante esta situación, es imperativo que todas las organizaciones que utilicen el plugin Divi Membership apliquen de inmediato los parches de seguridad disponibles. Además, deben revisar sus sistemas en busca de indicadores de compromiso y establecer un monitoreo exhaustivo del tráfico de red para detectar cualquier actividad sospechosa que pueda estar relacionada con esta vulnerabilidad. La proactividad en la gestión de la seguridad cibernética es esencial para proteger tanto la integridad de los sistemas como la confianza de los usuarios finales. En un contexto donde las amenazas cibernéticas son cada vez más sofisticadas y omnipresentes, la vigilancia constante y la rápida reacción ante vulnerabilidades se convierten en pilares fundamentales para la salvaguarda de los activos digitales.

CVE-2026-19660: Vulnerabilidad Crítica Detectada (CVSS 9.8)

Source: NVD NIST

Se ha detectado una nueva vulnerabilidad crítica, identificada como CVE-2026-19660, que cuenta con una puntuación CVSS de 9.8/10. Esta vulnerabilidad representa un riesgo significativo para los sistemas afectados y requiere atención inmediata por parte de los equipos de seguridad. Descripción técnica: The Divi Membership plugin for WordPress is vulnerable to Authentication Bypass in all versions up to, and including, 2.3.0. The `process_paypal_callback` function, hooked to the `init` action, accepts a base64-encoded `paypal_param` GET parameter with no IPN validation, no cryptographic signature check, no ownership verification, and no nonce, allowing it to trust an entirely attacker-controlled user ID value that is passed directly to `wp_set_current_user()` and `wp_set_auth_cookie()`. This makes it possible for unauthenticated attackers to log in as any existing WordPress user — including administrators — by supplying an arbitrary user ID in the `paypal_param` GET parameter, resulting in full site takeover. The vulnerability is further compounded by the fact that the PayPal gateway class is instantiated unconditionally regardless of whether PayPal is enabled or configured, ensuring the vulnerable hook is always registered on every front-end request. La vulnerabilidad está clasificada como CWE-287, lo que indica el tipo específico de debilidad de seguridad presente en el software afectado. Análisis del vector de ataque: El vector de ataque es NETWORK con complejidad de ataque LOW. Privilegios requeridos: NONE. Interacción del usuario: NONE. Con una puntuación CVSS de 9.8, esta vulnerabilidad se clasifica como CRÍTICA en la escala Common Vulnerability Scoring System v3.1, que va de 0 a 10. Las vulnerabilidades con puntuaciones superiores a 9.0 representan los mayores riesgos de seguridad y típicamente permiten la ejecución remota de código, escalada de privilegios o compromiso total del sistema. Para más información técnica y parches disponibles, los administradores de sistemas pueden consultar las siguientes referencias: https://diviengine.com/divi-membership-changelog/ https://www.wordfence.com/threat-intel/vulnerabilities/id/3d650cda-341f-4772-9b67-1bac200e3fb7?source=cve Se recomienda encarecidamente a todas las organizaciones que utilicen el software afectado que apliquen los parches de seguridad disponibles de forma inmediata, revisen sus sistemas en busca de indicadores de compromiso y monitoricen el tráfico de red en busca de actividad sospechosa relacionada con esta vulnerabilidad.

CVE-2026-19660: Vulnerabilidad Crítica Detectada (CVSS 9.8) | Ciberseguridad - NarcoObservatorio