BOLETÍN DIARIO
XSS RCE de WordPress, error SCTPhantom de Linux y ciberataque a los puertos NC
Las actualizaciones de seguridad de hoy ponen de relieve vulnerabilidades críticas de WordPress y Linux, junto con amenazas a la infraestructura de red e interrupciones reales en los puertos.
5 noticias4 min de lectura

Las interrupciones en infraestructuras críticas y las fallas fundamentales en el software dominan el panorama de seguridad actual. Las interrupciones operativas en los puertos de Carolina del Norte ponen de manifiesto el impacto real y tangible de la actividad maliciosa en las cadenas de suministro físicas.
Por último, los supuestos arquitectónicos subyacentes están siendo cuestionados por nuevos ataques de traducción de red, lo que recuerda a los equipos de seguridad que las cargas de trabajo no confiables deben aislarse estrictamente incluso detrás de capas NAT compartidas.
La nueva vulnerabilidad XSS de preautenticación de WordPress podría provocar la ejecución de código PHP; aplique el parche cuanto antes.
WordPress solucionó la vulnerabilidad CVE-2026-64638, una vulnerabilidad XSS reflejada de alta gravedad presente en la pantalla de inicio de sesión, que se encontraba antes de la autenticación. Los investigadores demostraron que, al combinar esta vulnerabilidad con la interacción de un administrador con una página controlada por un atacante, se permite la ejecución remota de código PHP en instalaciones predeterminadas.
- Por qué importa
- Todas las implementaciones de WordPress sin parchear son vulnerables a ataques XSS no autenticados, lo que expone a los servidores a una toma de control remota completa si un administrador hace clic en un enlace malicioso.
- Qué hacer
- Actualice inmediatamente las instalaciones de WordPress a la última versión para mitigar la vulnerabilidad CVE-2026-64638.
Puertos de Carolina del Norte confirma que un ciberataque interrumpió sus operaciones.
La Autoridad Portuaria de Carolina del Norte confirmó un ciberataque que afectó a los sistemas informáticos y ralentizó la actividad operativa en los puertos de Wilmington, Morehead City y Charlotte Inland Port.
- Por qué importa
- Los retrasos en las operaciones portuarias pueden provocar una acumulación inmediata de problemas logísticos regionales e interrupciones en la cadena de suministro de las redes de transporte marítimo que utilizan estas instalaciones.
Una vulnerabilidad de SCTP en Linux, con 18 años de antigüedad, podría permitir a los usuarios locales obtener acceso de administrador y escapar de los contenedores.
Una vulnerabilidad de uso después de la liberación de memoria local, con 18 años de antigüedad, en la implementación de red SCTP del kernel de Linux (CVE-2026-64564 / SCTPhantom) permite a los usuarios locales obtener privilegios de root y escapar de los entornos de contenedores.
- Por qué importa
- Los atacantes locales o las cargas de trabajo de contenedores comprometidas pueden escapar de los entornos aislados y adquirir privilegios de administrador en el sistema anfitrión si el protocolo SCTP es accesible.
- Qué hacer
- Actualiza el kernel de Linux a la versión estable 7.1.6, 6.18.42, 6.12.101, 6.6.148 o posterior.
Los nuevos ataques NatJack secuestran sesiones TCP y falsifican DNS manipulando las tablas NAT.
Los investigadores revelaron NatJack, una nueva clase de ataque que manipula los estados de conexión NAT para secuestrar sesiones TCP y falsificar DNS en implementaciones que incluyen Windows NAT (CVE-2026-56181) y Linux Netfilter conntrack (CVE-2026-63913).
- Por qué importa
- Los atacantes con privilegios que comparten una infraestructura NAT con los sistemas objetivo pueden interceptar el tráfico TCP, falsificar las respuestas DNS o agotar las tablas NAT.
- Qué hacer
- Aplique parches del sistema operativo para Windows y Linux, segmente las cargas de trabajo de red no confiables y aplique el cifrado de extremo a extremo del tráfico.
Crecer a base de prueba y error
Un análisis de la seguridad del software de código abierto pone de relieve los riesgos crecientes derivados de las herramientas automatizadas de detección de vulnerabilidades de día cero, los ataques a la cadena de suministro a escala industrial y las crecientes exigencias de cumplimiento normativo.
Puntos clave
- WordPress corrigió la vulnerabilidad CVE-2026-64638, una XSS de alta gravedad que se producía antes de la autenticación en la página de inicio de sesión y que podía provocar la ejecución de código PHP cuando un administrador interactuaba con un atacante.
- Linux corrigió la vulnerabilidad CVE-2026-64564 (SCTPhantom), un fallo de uso de memoria liberada localmente que data de hace 18 años en la red SCTP y que permite la evasión de contenedores y el acceso de administrador.
- La Autoridad Portuaria de Carolina del Norte confirmó un ciberataque que interrumpió los sistemas informáticos y ralentizó las operaciones en tres importantes instalaciones portuarias.
- Las técnicas de ataque NatJack manipulan el estado de la conexión NAT para secuestrar sesiones TCP y falsificar el DNS, afectando tanto a las implementaciones de Windows como de Linux.