Clicky

Esta dirección de correo electrónico está siendo protegida contra los robots de spam. Necesita tener JavaScript habilitado para poder verlo.

Se está explotando activamente una vulnerabilidad crítica en WP Maps Pro para crear cuentas de administrador

WordPress

Wordfence ya ha bloqueado 2.858 ataques dirigidos a este problema

Los ciberdelincuentes están intentando explotar activamente una vulnerabilidad de seguridad crítica que afecta a WP Maps Pro, un plugin de WordPress que ha tenido más de 15.000 ventas en Envato Market, para crear cuentas de administrador maliciosas en sitios web vulnerables.

WP Maps Pro permite a los propietarios de sitios web integrar mapas personalizables de Google Maps y OpenStreetMap con marcadores, listados y funciones avanzadas de localización en sitios de WordPress. Se utiliza como herramienta de localización de tiendas, facilitando a los usuarios encontrar establecimientos cercanos, consultar los detalles de los listados y obtener indicaciones.

La vulnerabilidad en cuestión es CVE-2026-8732 (puntuación CVSS: 9,8), un fallo de escalada de privilegios que permite a atacantes no autenticados crear un usuario de WordPress con permisos administrativos, lo que les permite tomar el control de un sitio web.

Esta vulnerabilidad afecta a todas las versiones del plugin anteriores a la 6.1.0 inclusive. Se ha solucionado en la versión 6.1.1. El investigador de seguridad David Brown fue quien descubrió y reportó el fallo.

En términos generales, el problema radica en una función de "acceso temporal" diseñada para permitir que el personal de soporte inicie sesión en el sitio de un cliente durante la resolución de problemas. Dado que este proceso permite que usuarios no autenticados invoquen la función "wpgmp_temp_access_support()" sin las comprobaciones adecuadas, en última instancia les permite crear un usuario administrador.

acción AJAX wpgmp_temp_access_ajax

"Esto se debe a que la acción AJAX wpgmp_temp_access_ajax está registrada con wp_ajax_nopriv_ y protegida únicamente por una comprobación de nonce utilizando el nonce fc-call-nonce, que está incrustado públicamente en cada página del frontend a través de wp_localize_script como el campo nonce del objeto JavaScript wpgmp_local, lo que hace que la comprobación sea ineficaz como mecanismo de control de acceso", dijo Wordfence.

"Esto permite que atacantes no autenticados invoquen el controlador wpgmp_temp_access_support con check_temp=false, que crea incondicionalmente un nuevo usuario de WordPress con el rol de administrador predefinido mediante wp_insert_user() y devuelve una URL de inicio de sesión mágica que, al ser visitada, llama a wp_set_auth_cookie() para autenticar completamente al atacante como el administrador recién creado, lo que resulta en la toma de control total del sitio".

El parche publicado por los responsables del plugin el 20 de mayo de 2026 corrige la vulnerabilidad al garantizar que solo los administradores autenticados puedan acceder al punto final.

Dicho esto, la vulnerabilidad de seguridad ha sido objeto de explotación activa, y Wordfence ha bloqueado 2.858 ataques dirigidos a este problema en las últimas 24 horas. Por lo tanto, es fundamental que los propietarios de sitios web actualicen sus instancias a la última versión para una protección óptima.

Jesus_Caceres