Domingo, 11 de octubre de 2026

Lo más relevante del hosting en el mundo, en español · ehost.ec →

Vulnerabilidad crítica de subida arbitraria en Bricksforge explota sitios WordPress en la red

Un fallo de carga de archivos sin autenticación en el plugin Bricksforge está siendo explotado en la naturaleza; los administradores deben actualizar a la versión 3.1.8.10 o mitigar inmediatamente.

Por Equipo ehost3 min de lecturaFuente: Patchstack Blog
Vulnerabilidad crítica de subida arbitraria en Bricksforge explota sitios WordPress en la red
Imagen ilustrativa generada con inteligencia artificial.

Patchstack ha reportado una vulnerabilidad crítica de subida arbitraria de archivos en el plugin Bricksforge para WordPress, que permite a atacantes no autenticados subir y ejecutar código PHP en sitios vulnerables, conduciendo a ejecución remota de código (RCE). La compañía indica que la falla, rastreada como CVE-2026-85097, está siendo activamente explotada en la red.

Qué cambia y cómo se explota

El fallo se presenta porque Bricksforge valida el tipo MIME de un archivo cuando se sube inicialmente, pero posteriormente confía en la metadata enviada por el cliente durante la sumisión de formularios. En particular, no valida el campo url dentro del parámetro temporaryFileUploads. Esa discrepancia permite a un atacante subir un archivo con apariencia de imagen en el servidor (por ejemplo, con extensión .gif o .png) y después indicar una URL de destino que apunta a un archivo PHP.

El flujo observado por Patchstack es de cuatro pasos: subir el archivo, manipular la metadata temporal enviada en la petición de formulario, indicar una ruta de destino con extensión PHP y desencadenar que el servidor acepte y coloque ese archivo en una ubicación accesible para su ejecución. El resultado es ejecución arbitraria de PHP en el servidor, lo que facilita instalar web shells, modificar contenido, leer datos sensibles o mantener acceso persistente.

Indicadores de la campaña y vectores observados

La telemetría de Patchstack mostró intentos de explotación activos a partir del 7 de octubre de 2026, 21:47 UTC. La mayoría de las solicitudes detectadas atacaron el endpoint REST API de envío de formularios de Bricksforge; otra petición apuntó a /wp-admin/admin-ajax.php usando la acción bricksforge_form_submit. Todas las peticiones incluían un parámetro crafted temporaryFileUploads con pares en los que la ruta del archivo en el servidor aparentaba ser una imagen mientras la URL de destino era un archivo PHP.

Patchstack registró múltiples variaciones de payloads: en el 95% de las solicitudes la ruta del archivo en servidor terminaba en .gif o .png combinado con destino PHP, y algunas peticiones intentaron colocar archivos directamente en directorios de carga regulares de WordPress, por ejemplo /wp-content/uploads/2026/10/, con nombres que imitaban login_admin_*.php.

Los patrones en la telemetría apuntan a explotación automatizada desde infraestructura distribuida: hubo agrupaciones de IPs que enviaron cargas idénticas en cuestión de segundos y otras que probaron decenas de variaciones de extensiones y codificaciones. Se registraron 63 IPs únicas; la infraestructura incluía servidores de datacenter, proveedores cloud, servicios de VPN/proxy y conexiones residenciales.

Qué deben hacer administradores y dueños de sitios

  • Actualizar: la solución está disponible en Bricksforge 3.1.8.10; las versiones hasta 3.1.8.9 son vulnerables. Actualice los sitios afectados cuanto antes.
  • Comprobar indicios de compromiso: revisar registros de acceso y del servidor por solicitudes al endpoint de Bricksforge que incluyan temporaryFileUploads, buscar archivos PHP inesperados en /wp-content/uploads/bricksforge/tmp/ y en los directorios de uploads normales, y detectar actividad anómala en la aplicación.
  • Mitigar si no puede actualizar: Patchstack ha desplegado una regla de mitigación (RapidMitigate) que bloquea los intentos de explotación en la capa de tráfico sin modificar el código del plugin; considerar reglas WAF equivalentes hasta aplicar el parche.
  • Monitoreo: aumentar la vigilancia para detectar nuevas variantes de payloads y revisar las entradas de logs históricas por cualquier intento anterior.

Explicación técnica breve

Validar MIME en el punto de subida no es suficiente si luego se confía en metadata enviada por el cliente durante procesos posteriores; un atacante puede manipular esa metadata para cambiar la ruta o el nombre final del archivo. Cuando el servidor acepta la ruta indicada sin volver a validar extensión o tipo y coloca el archivo en una ubicación servida con ejecución de PHP habilitada, se consigue RCE. Las mitigaciones incluyen validar en el servidor todas las rutas y extensiones finales, forzar nombres y ubicaciones seguras, y restringir la ejecución en directorios de uploads.

Patchstack continúa monitorizando la campaña y actualizará sus reglas y análisis conforme aparezcan nuevas variantes.

Fuente: Patchstack Blog

Compartir