🛡 VULNERABILIDADES 🛡

CVE-2026-18550: Vulnerabilidad Crítica Detectada (CVSS 9.8)

🛡CyberObservatorio
Idioma

CVE-2026-18550: Vulnerabilidad Crítica Detectada (CVSS 9.8)

Fuente: NVD NIST

**Nueva Vulnerabilidad Crítica en el Tema de WordPress Nokri: CVE-2026-18550**

En un contexto de creciente preocupación por la seguridad digital, se ha descubierto una vulnerabilidad crítica que podría comprometer la integridad de numerosos sistemas. La vulnerabilidad, identificada como CVE-2026-18550, alcanza una puntuación alarmante de 9.8 sobre 10 en el sistema de puntuación de vulnerabilidades común (CVSS), lo que la sitúa en el umbral más alto de riesgo. Esta situación exige una atención inmediata por parte de los equipos de seguridad de las organizaciones que utilizan el tema Nokri para WordPress, un recurso popular para la creación de portales de empleo.

La vulnerabilidad afecta a todas las versiones del tema Nokri, hasta y incluyendo la versión 1.6.6. El problema radica en una falla de validación insuficiente de los tokens de reinicio de contraseña dentro de la función `nokri_reset_password()`. Esta debilidad permite que atacantes no autenticados proporcionen tokens de reinicio vacíos, que coinciden con los valores de metadatos de usuario `sb_password_forget_token` que están vacíos o no establecidos. Como resultado, un atacante puede reiniciar la contraseña de cualquier usuario, incluidos los administradores, facilitando de esta manera el acceso no autorizado a sus cuentas.

Esta vulnerabilidad se clasifica bajo CWE-269, que identifica la debilidad de escalada de privilegios como el tipo específico de fallo presente en el software afectado. La naturaleza de esta vulnerabilidad implica que no se requieren privilegios previos para llevar a cabo el ataque, y tampoco se necesita la interacción del usuario, lo que la convierte en un objetivo altamente atractivo para los ciberdelincuentes.

El análisis del vector de ataque revela que el mismo se desarrolla a través de la red, con una complejidad de ataque baja. Esto significa que los atacantes pueden explotar la vulnerabilidad con relativa facilidad, lo que agrava aún más su impacto potencial. Las vulnerabilidades que obtienen puntuaciones superiores a 9.0 en la escala CVSS suelen permitir la ejecución remota de código, la escalada de privilegios o el compromiso total del sistema, lo que representa un grave riesgo para la seguridad de la información.

Para las organizaciones que utilizan el tema Nokri, es crucial actuar con rapidez. Se recomienda encarecidamente aplicar los parches de seguridad que los desarrolladores han puesto a disposición para mitigar esta vulnerabilidad. Además, es fundamental que los administradores revisen sus sistemas en busca de indicadores de compromiso, lo que podría incluir la verificación de accesos no autorizados o modificaciones en las cuentas de usuario. También se sugiere monitorizar el tráfico de red para detectar cualquier actividad sospechosa que pueda estar relacionada con esta vulnerabilidad crítica.

Los administradores de sistemas pueden encontrar más información técnica y los parches disponibles en los siguientes enlaces: [Nokri WP](https://nokriwp.com/), [ThemeForest](https://themeforest.net/item/nokri-job-board-wordpress-theme/22677241), y [Wordfence](https://www.wordfence.com/threat-intel/vulnerabilities/id/b03b7ea8-6485-495d-b815-2b7b882a75a2?source=cve).

En un momento donde la seguridad digital es más importante que nunca, esta vulnerabilidad subraya la necesidad de mantener todos los sistemas actualizados y de implementar prácticas de seguridad adecuadas para proteger tanto a los usuarios como a las organizaciones de posibles ataques. La proactividad en la gestión de vulnerabilidades puede marcar la diferencia entre la seguridad y la exposición a riesgos significativos.

CVE-2026-18550: Vulnerabilidad Crítica Detectada (CVSS 9.8)

Source: NVD NIST

Se ha detectado una nueva vulnerabilidad crítica, identificada como CVE-2026-18550, que cuenta con una puntuación CVSS de 9.8/10. Esta vulnerabilidad representa un riesgo significativo para los sistemas afectados y requiere atención inmediata por parte de los equipos de seguridad. Descripción técnica: The Nokri - Job Board WordPress Theme for WordPress is vulnerable to Privilege Escalation via Account Takeover in all versions up to, and including, 1.6.6. This is due to insufficient reset token validation in the `nokri_reset_password()` function, which allows empty attacker-supplied reset tokens to match empty or unset `sb_password_forget_token` user meta values. This makes it possible for unauthenticated attackers to reset the password of any user, including administrators, and gain access to their account. La vulnerabilidad está clasificada como CWE-269, lo que indica el tipo específico de debilidad de seguridad presente en el software afectado. Análisis del vector de ataque: El vector de ataque es NETWORK con complejidad de ataque LOW. Privilegios requeridos: NONE. Interacción del usuario: NONE. Con una puntuación CVSS de 9.8, esta vulnerabilidad se clasifica como CRÍTICA en la escala Common Vulnerability Scoring System v3.1, que va de 0 a 10. Las vulnerabilidades con puntuaciones superiores a 9.0 representan los mayores riesgos de seguridad y típicamente permiten la ejecución remota de código, escalada de privilegios o compromiso total del sistema. Para más información técnica y parches disponibles, los administradores de sistemas pueden consultar las siguientes referencias: https://nokriwp.com/ https://themeforest.net/item/nokri-job-board-wordpress-theme/22677241 https://www.wordfence.com/threat-intel/vulnerabilities/id/b03b7ea8-6485-495d-b815-2b7b882a75a2?source=cve Se recomienda encarecidamente a todas las organizaciones que utilicen el software afectado que apliquen los parches de seguridad disponibles de forma inmediata, revisen sus sistemas en busca de indicadores de compromiso y monitoricen el tráfico de red en busca de actividad sospechosa relacionada con esta vulnerabilidad.

CVE-2026-18550: Vulnerabilidad Crítica Detectada (CVSS 9.8) | Ciberseguridad - NarcoObservatorio