CVE-2026-10795
El plugin UpdraftPlus: WP Backup & Migración para WordPress es vulnerable a la Bypass de Autenticación en todas las versiones hasta y incluyendo 1.26.4 (gratuito) y versiones hasta 2.26.5 (premium) a través de la función UpdraftPlus_Remote_Communications_V2::wp_loaded. Esto se debe a una validación insuficiente del formato del mensaje de comunicaciones remota, donde la verificación de firma puede ser bypassada y los valores de descifrado no revisados colapsan en un clave de cifrado predecible cero total. Esto permite que atacantes no autenticados forjen comandos RPC arbitrarios y los ejecuten como el administrador conectado, como subir y activar un plugin malicioso, lo que conduce finalmente a la ejecución de código remoto.
Traducción automática del texto original de la fuente. Ver original
Fuente: Wordfence