Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Alto CVE-2026-105123 Multiple Vendors

Vulnerabilidad alta de ejecución remota de código en W (wcms) versión 3.18.0 y anteriores

Vulnerabilidad · Publicado 04/10/2026

8.8
CVSS 3.x
04 Medio7 Alto9 Crítico10
Severidad: Alto
Resumen ejecutivo

W (vincent-peugnet/wcms) versión 3.18.0 y anteriores contiene una vulnerabilidad de ejecución remota de código (RCE) que permite a editores autenticados escribir archivos arbitrarios mediante la validación insuficiente en POST /api/v0/media/upload/[*:path]. Los atacantes pueden cargar archivos PHP ejecutables, utilizar secuencias codificadas ../ para escribir fuera del directorio de medios, y eliminar archivos arbitrarios. Esta vulnerabilidad afecta principalmente a plataformas de gestión de contenidos desplegadas en servidores web de empresas mexicanas y latinoamericanas.

Análisis asistido por IA, contexto LATAM revisado por el equipo 2MCI.

Descripción técnica

Descripción técnica

W (vincent-peugnet/wcms) through 3.18.0 contains a remote code execution vulnerability that allows authenticated editors to write arbitrary files by abusing the unvalidated path in POST /api/v0/media/upload/[*:path]. Attackers can upload .php files executed by the web server, use encoded ../ sequences to write outside the media directory, and delete arbitrary files via DELETE /api/v0/media/[*:path].

Puntuación CVSS

Score: 8.8/10 — Severidad: HIGH — Estado NIST: Received

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Debilidades (CWE)

CWE-434

Fuente oficial

Publicado en NIST NVD.

¿Qué hacer?
  • Actualizar W (wcms) a versión posterior a 3.18.0 inmediatamente
  • Revisar logs de acceso a /api/v0/media/ en últimos 90 días para detectar actividad sospechosa
  • Verificar integridad de archivos .php en directorios de media
  • Implementar restricciones de permisos en rutas de carga de archivos
  • Limitar acceso a endpoints de API a usuarios con credenciales válidas verificadas
  • Consultar NIST NVD para actualizaciones de estado de parches oficiales
Esta alerta fue generada automáticamente a partir del NVD del NIST.