Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
🆕 Nuevo en 2MCI
✨ Crear cuenta gratis 🛠️ Ver herramientas sin registro
Ya tengo cuenta
🔒 Iniciar sesión
Equipo
🏠 Portal interno 2MCI
Alto CVE-2026-15965 Multiple Vendors

Vulnerabilidad alta de carga arbitraria de archivos en plugin MaxUpload para WordPress

Vulnerabilidad · Publicado 15/08/2026

8.8
CVSS 3.x
04 Medio7 Alto9 Crítico10
Severidad: Alto
Resumen ejecutivo

El plugin MaxUpload para WordPress (versiones hasta 1.4.0) contiene una vulnerabilidad de carga arbitraria de archivos (CVSS 8.8) en la función handle_upload. Un atacante puede eludir validaciones de extensión y MIME en el archivo final ensamblado, permitiendo la ejecución de código malicioso en servidores WordPress. Afecta principalmente a sitios en LATAM que usan este plugin para gestionar cargas de archivos grandes sin aplicar validaciones adicionales.

Análisis asistido por IA, contexto LATAM revisado por el equipo 2MCI.

Descripción técnica

Descripción técnica

The MaxUpload – Big File Uploads – Increase Maximum File Upload Size plugin for WordPress is vulnerable to Arbitrary File Upload in all versions up to, and including, 1.4.0 via the handle_upload function. This is due to a filename-validation mismatch in the handle_upload function where extension and MIME checks are applied to the uploaded chunk's filename but not to the final assembled filename derived from the resumableFilename parameter. This makes it possible for unauthenticated attackers to upload files that may be executable, which makes remote code execution possible.

Puntuación CVSS

Score: 8.8/10 — Severidad: HIGH — Estado NIST: Received

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Debilidades (CWE)

CWE-434

Fuente oficial

Publicado en NIST NVD.

¿Qué hacer?
  • Actualizar MaxUpload a versión posterior a 1.4.0 inmediatamente
  • Si no hay parche disponible, desactivar y eliminar el plugin
  • Validar extensiones de archivo en servidor mediante whitelist
  • Revisar registros de acceso a wp-admin y directorios de uploads para detección de cargas sospechosas
  • Implementar Web Application Firewall (WAF) con reglas para bloquear cargas ejecutables
Esta alerta fue generada automáticamente a partir del NVD del NIST.
← Volver a todas las alertas