UpdraftPlus: autenticación y actualizaciones | CVE-2026-10795

← Todos los artículos

Compruebe el producto y la edición antes de actualizar. El artículo anterior atribuía a UpdraftCentral la misma versión corregida que a UpdraftPlus; sus números de versión son distintos.

Problema confirmado

CVE-2026-10795 afecta a la autenticación de comunicaciones remotas de UpdraftPlus. La validación incorrecta de mensajes y firmas puede permitir órdenes sin autenticación con los privilegios del administrador conectado y posible ejecución remota de código. NVD indica CVSS 3.1 de 8.1, alto. No es simplemente la ausencia de un nonce.

Versiones y comprobaciones

Las correcciones indicadas por el fabricante son UpdraftPlus Free 1.26.5, Premium 2.26.5 y el plugin base UpdraftCentral 0.8.32. Son las correcciones de este incidente, no necesariamente las versiones actuales. UpdraftCentral Premium no necesitaba esta actualización. Consulte el aviso para su edición y la corrección provisional oficial si no puede actualizar. Registre producto, edición y versión; actualice desde una fuente fiable y confirme la versión instalada. Revise administradores, plugins y archivos inesperados: actualizar no elimina una intrusión previa. Pruebe copia, restauración aislada y conexión de gestión remota.

Reglas y fechas

Se retiraron bloqueos genéricos por palabras de URL: contener «updraft» no identifica fiablemente el controlador afectado y bloquearlo puede interrumpir la gestión. Solicite una regla validada para el problema y su integración. El aviso de TeamUpdraft es del 5 de junio de 2026 y el registro NVD del 11 de junio; son eventos distintos. Una declaración del fabricante sobre ataques en aquel momento no es una evaluación actual. Para ayuda, utilice el chat de Managed-WP.

Fuentes y lecturas