[{"data":1,"prerenderedAt":72},["ShallowReactive",2],{"article-vulnerabilidades-cve-julio-septiembre-2026":3},{"editorial_managed":4,"editorial_preview":5,"editorial_type":6,"title":7,"slug":8,"href":9,"description":10,"category":11,"category_slug":12,"author":13,"date":14,"updated_at":14,"read_time":15,"cover_image":16,"cover_alt":17,"cover_width":18,"cover_height":19,"cover_small":20,"social_alt":21,"preview_image":22,"social_image":22,"social_width":23,"social_height":24,"social_type":25,"seo_title":7,"seo_description":10,"html":26,"toc":27,"related":49,"tags":71},true,false,"Informativo","Lo que tu panel administra también cuenta: CVE de julio a septiembre de 2026","vulnerabilidades-cve-julio-septiembre-2026","\u002Fes-mx\u002Frecursos\u002Fvulnerabilidades-cve-julio-septiembre-2026","Corte al 23 de septiembre: seis casos de Cisco, cPanel, WHM y WP Toolkit con gravedad, condiciones de ataque y correcciones por producto.","Seguridad","seguridad","Acinsoft","2026-09-23T21:37:24-06:00",11,"\u002Fimages\u002Feditorial-cve-20260923\u002FT3-banner.webp","Ilustración conceptual: correo, agenda y almacenamiento en compartimentos conectados. Logo de Acinsoft.",1600,900,"\u002Fimages\u002Feditorial-cve-20260923\u002FT3-banner-800.webp","Tu panel administra más que un sitio. Julio–septiembre 2026. Acinsoft.","\u002Fimages\u002Feditorial-cve-20260923\u002FT3-horizontal.jpg",1200,630,"image\u002Fjpeg","\u003Cp>En un hosting, la atención suele quedarse en el sitio que ve el cliente. Detrás hay herramientas que crean bases de datos, siguen el correo y sincronizan contactos o calendarios. Los avisos de septiembre muestran por qué esas funciones también deben aparecer en el inventario de mantenimiento: no son simples accesorios fuera del alcance del servidor.\u003C\u002Fp>\n\u003Cp>Esta entrega reúne seis CVE anunciados entre el 1 de julio y el 23 de septiembre de 2026. El trimestre todavía no termina: quedan fuera los avisos posteriores al corte. No proyectamos cifras al 30 de septiembre ni presentamos esta selección como un censo de todo lo publicado. La fecha de actualización del artículo tampoco cambia la fecha original de cada hallazgo.\u003C\u002Fp>\n\u003Cp>Incluimos dos casos de Cisco y cuatro del entorno cPanel\u002FWHM, contando WP Toolkit como producto separado. Uno de los casos de Cisco tiene 5.3 y explotación confirmada; los de septiembre muestran impactos distintos aunque compartan componente o versión corregida. Leer esas diferencias es más útil que ordenar todos los nombres de mayor a menor puntuación.\u003C\u002Fp>\n\u003Caside class=\"editorial-note\">\u003Cp>Cómo leer esta selección: CVE es el identificador de la falla; CVSS describe su gravedad técnica, no la probabilidad de que tu empresa sea atacada. Usamos puntuaciones publicadas de 5.0 o más y mostramos la versión de CVSS y su emisor. En este umbral entran parte de las fallas medias (5.0–6.9), las altas (7.0–8.9) y las críticas (9.0–10.0).\u003C\u002Fp>\u003Cp>No promediamos puntuaciones ni ordenamos versiones de CVSS como si fueran una sola escala de prioridad. Las categorías siguen a \u003Ca href=\"https:\u002F\u002Fwww.first.org\u002Fcvss\u002Fv3.1\u002Fspecification-document\" target=\"_blank\" rel=\"noopener noreferrer\">FIRST: CVSS 3.1\u003Cspan class=\"sr-only\"> (abre en otra pestaña)\u003C\u002Fspan>\u003C\u002Fa> y \u003Ca href=\"https:\u002F\u002Fwww.first.org\u002Fcvss\u002Fv4.0\u002Fspecification-document\" target=\"_blank\" rel=\"noopener noreferrer\">FIRST: CVSS 4.0\u003Cspan class=\"sr-only\"> (abre en otra pestaña)\u003C\u002Fspan>\u003C\u002Fa>. Una clasificación propia del fabricante puede ser diferente.\u003C\u002Fp>\u003C\u002Faside>\u003Ctable class=\"editorial-comparison\" tabindex=\"0\" aria-label=\"Tabla de referencia\">\u003Ccaption>6 casos seleccionados · julio–septiembre de 2026 · corte al 23 de septiembre. Orden cronológico, no clasificación por riesgo.\u003C\u002Fcaption>\u003Cthead>\u003Ctr>\u003Cth scope=\"col\">CVE y producto\u003C\u002Fth>\u003Cth scope=\"col\">Puntuación publicada\u003C\u002Fth>\u003Cth scope=\"col\">KEV al corte\u003C\u002Fth>\u003C\u002Ftr>\u003C\u002Fthead>\u003Ctbody>\u003Ctr>\u003Cth scope=\"row\">\u003Ca href=\"#CVE-2026-20191\" rel=\"noopener noreferrer\">CVE-2026-20191\u003C\u002Fa>\u003Cbr>Cisco Catalyst Center\u003C\u002Fth>\u003Ctd>7.5 · Alta\u003Cbr>CVSS 3.1\u003C\u002Ftd>\u003Ctd>No incluido; no descarta explotación\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Cth scope=\"row\">\u003Ca href=\"#CVE-2026-20316\" rel=\"noopener noreferrer\">CVE-2026-20316\u003C\u002Fa>\u003Cbr>Cisco Secure Firewall Management Center\u003C\u002Fth>\u003Ctd>5.3 · Media\u003Cbr>CVSS 3.1\u003C\u002Ftd>\u003Ctd>Incluido: 2026-07-29\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Cth scope=\"row\">\u003Ca href=\"#CVE-2026-67401\" rel=\"noopener noreferrer\">CVE-2026-67401\u003C\u002Fa>\u003Cbr>cPanel &amp; WHM · EmailTrack\u003C\u002Fth>\u003Ctd>9.9 · Crítica\u003Cbr>CVSS 3.0\u003C\u002Ftd>\u003Ctd>No incluido; no descarta explotación\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Cth scope=\"row\">\u003Ca href=\"#CVE-2026-87899\" rel=\"noopener noreferrer\">CVE-2026-87899\u003C\u002Fa>\u003Cbr>cPanel &amp; WHM · CalDAV\u002FCardDAV\u003C\u002Fth>\u003Ctd>9.4 · Crítica\u003Cbr>CVSS 4.0\u003C\u002Ftd>\u003Ctd>No incluido; no descarta explotación\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Cth scope=\"row\">\u003Ca href=\"#CVE-2026-68490\" rel=\"noopener noreferrer\">CVE-2026-68490\u003C\u002Fa>\u003Cbr>cPanel &amp; WHM · permisos de calendarios\u003C\u002Fth>\u003Ctd>8.2 · Alta\u003Cbr>CVSS 4.0\u003C\u002Ftd>\u003Ctd>No incluido; no descarta explotación\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Cth scope=\"row\">\u003Ca href=\"#CVE-2026-87900\" rel=\"noopener noreferrer\">CVE-2026-87900\u003C\u002Fa>\u003Cbr>WP Toolkit para cPanel\u003C\u002Fth>\u003Ctd>9.4 · Crítica\u003Cbr>CVSS 4.0\u003C\u002Ftd>\u003Ctd>No incluido; no descarta explotación\u003C\u002Ftd>\u003C\u002Ftr>\u003C\u002Ftbody>\u003C\u002Ftable>\u003Cp class=\"source-note\">Explotación: consultamos el \u003Ca href=\"https:\u002F\u002Fwww.cisa.gov\u002Fsites\u002Fdefault\u002Ffiles\u002Ffeeds\u002Fknown_exploited_vulnerabilities.json\" target=\"_blank\" rel=\"noopener noreferrer\">catálogo oficial KEV de CISA, versión 2026.09.23\u003Cspan class=\"sr-only\"> (abre en otra pestaña)\u003C\u002Fspan>\u003C\u002Fa>. Una inclusión confirma explotación conocida; una ausencia no demuestra que no existan ataques. La consulta es al corte del artículo, no una reconstrucción de lo que se sabía al cierre de cada trimestre. Sus plazos administrativos no se presentan como obligaciones de tu empresa en México.\u003C\u002Fp>\u003Csection id=\"CVE-2026-20191\">\u003Ch2 id=\"articulo-seccion-1\">Leer archivos no es lo mismo que controlar todo el equipo\u003C\u002Fh2>\u003Cp class=\"source-note\">CVE-2026-20191 · Cisco Catalyst Center · 7.5 \u002F CVSS 3.1 · gravedad alta · aviso inicial 2026-07-01\u003C\u002Fp>\u003Cp>Cisco documentó lectura arbitraria de archivos sin autenticación dentro de un contenedor restringido de Catalyst Center. El alcance debe conservarse: no afirmamos acceso a cualquier archivo de toda la infraestructura ni ejecución de comandos, porque el aviso describe una exposición de lectura con ese límite.\u003C\u002Fp>\n\u003Cp>Las correcciones varían por plataforma. Para la rama 3.1 se identifica 3.1.6 GSMU 200; en VMware ESXi, la rama 2.3.7 tiene 2.3.7.11-VA GSMU 100. La matriz incluye otras variantes. Comprueba si tu despliegue es físico, virtual o de nube antes de seleccionar el paquete.\u003C\u002Fp>\n\u003Cp>El aviso no reportaba uso malicioso conocido en la revisión consultada. Como criterio editorial, revisa qué información podría estar dentro del componente y quién puede alcanzar su interfaz de administración. No necesitas demostrar una intrusión para corregir una exposición confirmada, pero tampoco debes anunciar una fuga que no hayas comprobado.\u003C\u002Fp>\u003Cp class=\"source-note\">\u003Ca href=\"https:\u002F\u002Fsec.cloudapps.cisco.com\u002Fsecurity\u002Fcenter\u002Fcontent\u002FCiscoSecurityAdvisory\u002Fcisco-sa-catc-file-read-wLH2vf8X\" target=\"_blank\" rel=\"noopener noreferrer\">Aviso oficial y correcciones\u003Cspan class=\"sr-only\"> (abre en otra pestaña)\u003C\u002Fspan>\u003C\u002Fa> · \u003Ca href=\"https:\u002F\u002Fcveawg.mitre.org\u002Fapi\u002Fcve\u002FCVE-2026-20191\" target=\"_blank\" rel=\"noopener noreferrer\">Registro oficial CVE y puntuación\u003Cspan class=\"sr-only\"> (abre en otra pestaña)\u003C\u002Fspan>\u003C\u002Fa>\u003C\u002Fp>\u003Cdetails>\u003Csummary>Consultar fecha del registro, emisor y vector técnico\u003C\u002Fsummary>\u003Cp>Registro CVE publicado: 2026-07-01. Emisor del registro (CNA): cisco. Se reproduce el campo baseScore publicado, sin recalcularlo. Los datos de versiones y mitigación se contrastan con el fabricante.\u003C\u002Fp>\u003Cp>CVSS:3.1\u002FAV:N\u002FAC:L\u002FPR:N\u002FUI:N\u002FS:U\u002FC:H\u002FI:N\u002FA:N\u003C\u002Fp>\u003C\u002Fdetails>\u003C\u002Fsection>\u003Csection id=\"CVE-2026-20316\">\u003Ch2 id=\"articulo-seccion-2\">El 5.3 que muestra por qué no basta ordenar por puntuación\u003C\u002Fh2>\u003Cp class=\"source-note\">CVE-2026-20316 · Cisco Secure Firewall Management Center · 5.3 \u002F CVSS 3.1 · gravedad media · aviso inicial 2026-07-29\u003C\u002Fp>\u003Cp>FMC contenía credenciales estáticas de una cuenta de pocos privilegios que permitían acceso a información sensible. Cisco confirmó explotación en julio. Aunque CVSS 3.1 lo sitúa en gravedad media con 5.3, el fabricante lo clasifica alto porque puede combinarse con otras fallas para elevar privilegios. Es una diferencia explícita del aviso, no una valoración inventada por Acinsoft.\u003C\u002Fp>\n\u003Cp>La revisión del 16 de septiembre recomienda versiones reforzadas como 7.0.10, 7.2.12, 7.4.8, 7.6.6 y otras de su matriz. Sustituye las referencias iniciales a hot fixes por esas rutas. Cisco advierte que los parches previenen explotación futura, pero pueden no resolver un compromiso existente; si hay indicios, corresponde seguir su orientación de recuperación.\u003C\u002Fp>\n\u003Cp>No publiques la interfaz administrativa en Internet sin una necesidad y controles revisados. Esa reducción de exposición no sustituye el parche. CISA también incluye este CVE; la explotación confirmada es una razón concreta para adelantar su revisión frente a otros pendientes cuya puntuación sea más alta pero no apliquen a tu entorno.\u003C\u002Fp>\u003Cp class=\"source-note\">\u003Ca href=\"https:\u002F\u002Fsec.cloudapps.cisco.com\u002Fsecurity\u002Fcenter\u002Fcontent\u002FCiscoSecurityAdvisory\u002Fcisco-sa-fmc-static-cred-BET3Cjh\" target=\"_blank\" rel=\"noopener noreferrer\">Aviso oficial y correcciones\u003Cspan class=\"sr-only\"> (abre en otra pestaña)\u003C\u002Fspan>\u003C\u002Fa> · \u003Ca href=\"https:\u002F\u002Fcveawg.mitre.org\u002Fapi\u002Fcve\u002FCVE-2026-20316\" target=\"_blank\" rel=\"noopener noreferrer\">Registro oficial CVE y puntuación\u003Cspan class=\"sr-only\"> (abre en otra pestaña)\u003C\u002Fspan>\u003C\u002Fa>\u003C\u002Fp>\u003Cdetails>\u003Csummary>Consultar fecha del registro, emisor y vector técnico\u003C\u002Fsummary>\u003Cp>Registro CVE publicado: 2026-07-29. Emisor del registro (CNA): cisco. Se reproduce el campo baseScore publicado, sin recalcularlo. Los datos de versiones y mitigación se contrastan con el fabricante.\u003C\u002Fp>\u003Cp>CVSS:3.1\u002FAV:N\u002FAC:L\u002FPR:N\u002FUI:N\u002FS:U\u002FC:L\u002FI:N\u002FA:N\u003C\u002Fp>\u003C\u002Fdetails>\u003C\u002Fsection>\u003Csection id=\"CVE-2026-67401\">\u003Ch2 id=\"articulo-seccion-3\">Una cuenta con correo puede alcanzar el control del servidor\u003C\u002Fh2>\u003Cp class=\"source-note\">CVE-2026-67401 · cPanel &amp; WHM · EmailTrack · 9.9 \u002F CVSS 3.0 · gravedad crítica · aviso inicial 2026-09-08\u003C\u002Fp>\u003Cp>cPanel informó de una inyección SQL en EmailTrack que podía permitir ejecución de código como root desde una cuenta con funciones de correo habilitadas. No es un simple problema de lectura de estadísticas del correo. La separación entre una cuenta de cliente y la administración del servidor es precisamente la frontera que puede romperse.\u003C\u002Fp>\n\u003Cp>El fabricante publicó correcciones 11.110.0.143, 11.134.0.55, 11.136.0.39 y 11.138.0.4; WP Squared tiene 11.138.1.9. Son mínimos históricos por rama. Los avisos posteriores de septiembre requieren correcciones adicionales, por lo que conviene evaluar todos los que correspondan antes de fijar una única ventana de actualización.\u003C\u002Fp>\n\u003Cp>El registro usa CVSS 3.0 y publica 9.9. Conservamos esa versión en lugar de etiquetarlo como 3.1 o 4.0. No aparece en la copia KEV consultada, lo que no demuestra que nadie lo haya aprovechado. Para un hosting compartido, el requisito de tener una cuenta no es un motivo suficiente para postergar su revisión.\u003C\u002Fp>\u003Cp class=\"source-note\">\u003Ca href=\"https:\u002F\u002Fsupport.cpanel.net\u002Fhc\u002Fen-us\u002Farticles\u002F43187903921559-Security-CVE-2026-67401-SQL-Injection-Vulnerability-in-cPanel-s-EmailTrack-Functionality-September-8-2026\" target=\"_blank\" rel=\"noopener noreferrer\">Aviso oficial y correcciones\u003Cspan class=\"sr-only\"> (abre en otra pestaña)\u003C\u002Fspan>\u003C\u002Fa> · \u003Ca href=\"https:\u002F\u002Fcveawg.mitre.org\u002Fapi\u002Fcve\u002FCVE-2026-67401\" target=\"_blank\" rel=\"noopener noreferrer\">Registro oficial CVE y puntuación\u003Cspan class=\"sr-only\"> (abre en otra pestaña)\u003C\u002Fspan>\u003C\u002Fa>\u003C\u002Fp>\u003Cdetails>\u003Csummary>Consultar fecha del registro, emisor y vector técnico\u003C\u002Fsummary>\u003Cp>Registro CVE publicado: 2026-09-09. Emisor del registro (CNA): hackerone. Se reproduce el campo baseScore publicado, sin recalcularlo. Los datos de versiones y mitigación se contrastan con el fabricante.\u003C\u002Fp>\u003Cp>CVSS:3.0\u002FAV:N\u002FAC:L\u002FPR:L\u002FUI:N\u002FS:C\u002FC:H\u002FI:H\u002FA:H\u003C\u002Fp>\u003C\u002Fdetails>\u003C\u002Fsection>\u003Csection id=\"CVE-2026-87899\">\u003Ch2 id=\"articulo-seccion-4\">Calendarios y contactos también forman parte del servidor\u003C\u002Fh2>\u003Cp class=\"source-note\">CVE-2026-87899 · cPanel &amp; WHM · CalDAV\u002FCardDAV · 9.4 \u002F CVSS 4.0 · gravedad crítica · aviso inicial 2026-09-22\u003C\u002Fp>\u003Cp>El aviso describe una elevación de privilegios desde una cuenta autenticada mediante las funciones CalDAV y CardDAV, utilizadas para calendarios y contactos. El resultado posible es ejecutar código como root. Aunque estas funciones parezcan secundarias frente al sitio web, pertenecen al mismo entorno de administración y deben entrar en el inventario de seguridad.\u003C\u002Fp>\n\u003Cp>cPanel señala la familia v120 en adelante hasta sus correcciones por rama: 11.134.0.57, 11.136.0.41 y 11.138.0.8; para WP Squared, 11.138.1.11. No interpretes «v120 en adelante» como que una versión ya parcheada continúa necesariamente afectada. Contrasta la compilación completa con la matriz.\u003C\u002Fp>\n\u003Cp>El aviso es del 22 de septiembre y el registro CVE se publicó el 23. Su puntuación 9.4 corresponde a CVSS 4.0. La fuente no basta para afirmar que tu servidor fue atacado; sí justifica comprobar de inmediato si la versión instalada está cubierta por la corrección.\u003C\u002Fp>\u003Cp class=\"source-note\">\u003Ca href=\"https:\u002F\u002Fsupport.cpanel.net\u002Fhc\u002Fen-us\u002Farticles\u002F43591715125271-Security-CVE-2026-87899-Vulnerability-in-cPanel-s-CalDAV-CardDAV-September-22-2026\" target=\"_blank\" rel=\"noopener noreferrer\">Aviso oficial y correcciones\u003Cspan class=\"sr-only\"> (abre en otra pestaña)\u003C\u002Fspan>\u003C\u002Fa> · \u003Ca href=\"https:\u002F\u002Fcveawg.mitre.org\u002Fapi\u002Fcve\u002FCVE-2026-87899\" target=\"_blank\" rel=\"noopener noreferrer\">Registro oficial CVE y puntuación\u003Cspan class=\"sr-only\"> (abre en otra pestaña)\u003C\u002Fspan>\u003C\u002Fa>\u003C\u002Fp>\u003Cdetails>\u003Csummary>Consultar fecha del registro, emisor y vector técnico\u003C\u002Fsummary>\u003Cp>Registro CVE publicado: 2026-09-23. Emisor del registro (CNA): hackerone. Se reproduce el campo baseScore publicado, sin recalcularlo. Los datos de versiones y mitigación se contrastan con el fabricante.\u003C\u002Fp>\u003Cp>CVSS:4.0\u002FAV:N\u002FAC:L\u002FAT:N\u002FPR:L\u002FUI:N\u002FVC:H\u002FVI:H\u002FVA:H\u002FSC:H\u002FSI:H\u002FSA:H\u003C\u002Fp>\u003C\u002Fdetails>\u003C\u002Fsection>\u003Csection id=\"CVE-2026-68490\">\u003Ch2 id=\"articulo-seccion-5\">Mismo componente, una consecuencia diferente\u003C\u002Fh2>\u003Cp class=\"source-note\">CVE-2026-68490 · cPanel &amp; WHM · permisos de calendarios · 8.2 \u002F CVSS 4.0 · gravedad alta · aviso inicial 2026-09-22\u003C\u002Fp>\u003Cp>Este segundo aviso de calendarios y contactos trata permisos incorrectos: un usuario local podía leer datos de otras cuentas en el mismo servidor. cPanel aclara que esta falla no permite modificar esos datos ni obtener acceso root. Mantener ese límite evita que dos avisos cercanos se conviertan en una sola alarma exagerada.\u003C\u002Fp>\n\u003Cp>Las versiones corregidas son 11.134.0.57, 11.136.0.41 y 11.138.0.8; WP Squared 11.138.1.11. La actualización ajusta los permisos para almacenamiento nuevo y repara los de las cuentas existentes. El responsable debe comprobar que se completó, no limitarse a observar que el servicio continúa respondiendo.\u003C\u002Fp>\n\u003Cp>La gravedad publicada es alta: 8.2 en CVSS 4.0. En un alojamiento con varias cuentas, la confidencialidad de agendas y directorios merece atención aunque el sitio no se caiga. La prioridad concreta depende de las cuentas, los accesos locales y los datos presentes, no de imaginar una consecuencia que el fabricante descartó para este CVE.\u003C\u002Fp>\u003Cp class=\"source-note\">\u003Ca href=\"https:\u002F\u002Fsupport.cpanel.net\u002Fhc\u002Fen-us\u002Farticles\u002F43502940099991-Security-CVE-2026-68490-Vulnerability-in-cPanel-s-CalDAV-CardDAV-Functionality-September-22-2026\" target=\"_blank\" rel=\"noopener noreferrer\">Aviso oficial y correcciones\u003Cspan class=\"sr-only\"> (abre en otra pestaña)\u003C\u002Fspan>\u003C\u002Fa> · \u003Ca href=\"https:\u002F\u002Fcveawg.mitre.org\u002Fapi\u002Fcve\u002FCVE-2026-68490\" target=\"_blank\" rel=\"noopener noreferrer\">Registro oficial CVE y puntuación\u003Cspan class=\"sr-only\"> (abre en otra pestaña)\u003C\u002Fspan>\u003C\u002Fa>\u003C\u002Fp>\u003Cdetails>\u003Csummary>Consultar fecha del registro, emisor y vector técnico\u003C\u002Fsummary>\u003Cp>Registro CVE publicado: 2026-09-23. Emisor del registro (CNA): hackerone. Se reproduce el campo baseScore publicado, sin recalcularlo. Los datos de versiones y mitigación se contrastan con el fabricante.\u003C\u002Fp>\u003Cp>CVSS:4.0\u002FAV:L\u002FAC:L\u002FAT:N\u002FPR:L\u002FUI:N\u002FVC:H\u002FVI:N\u002FVA:N\u002FSC:H\u002FSI:N\u002FSA:N\u003C\u002Fp>\u003C\u002Fdetails>\u003C\u002Fsection>\u003Csection id=\"CVE-2026-87900\">\u003Ch2 id=\"articulo-seccion-6\">Actualizar WordPress no actualiza necesariamente su herramienta de administración\u003C\u002Fh2>\u003Cp class=\"source-note\">CVE-2026-87900 · WP Toolkit para cPanel · 9.4 \u002F CVSS 4.0 · gravedad crítica · aviso inicial 2026-09-22\u003C\u002Fp>\u003Cp>WP Toolkit es una herramienta para administrar instalaciones de WordPress; no es el núcleo de WordPress. El registro describe inyección de argumentos que permite a usuarios autenticados leer archivos o ejecutar código entre cuentas de clientes. El aviso de cPanel sitúa el problema en la creación de bases de datos. Por eso, un WordPress al día no demuestra que su herramienta de administración también esté corregida.\u003C\u002Fp>\n\u003Cp>Las versiones afectadas llegan hasta WP Toolkit 6.11.2-10794. El fabricante pide actualizar a 6.11.3 o posterior; el registro identifica la compilación corregida 6.11.3-10850. Verifica por separado la versión de WP Toolkit y la del panel. No asumimos que cualquier actualización de uno haya actualizado automáticamente el otro.\u003C\u002Fp>\n\u003Cp>El aviso inicial es del 22 de septiembre y el CVE se publicó el 23, dentro del corte de esta pieza. Se incorpora con 9.4 en CVSS 4.0. La recomendación editorial es revisar el aislamiento entre clientes y el estado de las actualizaciones sin confundir una vulnerabilidad documentada con evidencia de intrusión en todas las cuentas.\u003C\u002Fp>\u003Cp class=\"source-note\">\u003Ca href=\"https:\u002F\u002Fsupport.cpanel.net\u002Fhc\u002Fen-us\u002Farticles\u002F43597969409943-Security-CVE-2026-87900-Vulnerability-in-WP-Toolkit-Database-Creation-September-22-2026\" target=\"_blank\" rel=\"noopener noreferrer\">Aviso oficial y correcciones\u003Cspan class=\"sr-only\"> (abre en otra pestaña)\u003C\u002Fspan>\u003C\u002Fa> · \u003Ca href=\"https:\u002F\u002Fcveawg.mitre.org\u002Fapi\u002Fcve\u002FCVE-2026-87900\" target=\"_blank\" rel=\"noopener noreferrer\">Registro oficial CVE y puntuación\u003Cspan class=\"sr-only\"> (abre en otra pestaña)\u003C\u002Fspan>\u003C\u002Fa>\u003C\u002Fp>\u003Cdetails>\u003Csummary>Consultar fecha del registro, emisor y vector técnico\u003C\u002Fsummary>\u003Cp>Registro CVE publicado: 2026-09-23. Emisor del registro (CNA): hackerone. Se reproduce el campo baseScore publicado, sin recalcularlo. Los datos de versiones y mitigación se contrastan con el fabricante.\u003C\u002Fp>\u003Cp>CVSS:4.0\u002FAV:N\u002FAC:L\u002FAT:N\u002FPR:L\u002FUI:N\u002FVC:H\u002FVI:H\u002FVA:H\u002FSC:H\u002FSI:H\u002FSA:H\u003C\u002Fp>\u003C\u002Fdetails>\u003C\u002Fsection>\u003Cdiv class=\"editorial-quiz\">\u003Cp class=\"quiz-question\">Antes de cerrar la revisión: ¿CVE-2026-68490 y CVE-2026-87899 permiten lo mismo porque afectan CalDAV\u002FCardDAV?\u003C\u002Fp>\u003Cdetails>\u003Csummary>Ver la respuesta explicada\u003C\u002Fsummary>\u003Cp>No. El primero permite leer calendarios y contactos de otras cuentas, sin modificar esos datos ni obtener root según cPanel. El segundo permite ejecución con privilegios root. Componentes y versiones de corrección compartidos no implican un impacto idéntico.\u003C\u002Fp>\u003C\u002Fdetails>\u003C\u002Fdiv>\u003Ch2 id=\"articulo-seccion-7\">Una sola revisión, varios componentes que comprobar\u003C\u002Fh2>\u003Cp>Para revisar un hosting con WordPress, separa al menos el panel, WP Toolkit, WordPress y el sistema operativo. Este artículo no acredita vulnerabilidades del núcleo de WordPress: el caso incluido corresponde a su herramienta de administración. Tampoco demuestra que actualizar el panel haya actualizado todos los componentes por separado.\u003C\u002Fp>\n\u003Cp>La ficha de mantenimiento puede ser sencilla: producto, versión detectada, aviso aplicable, responsable, cambio autorizado y evidencia posterior. Si el proveedor responde que todo está actualizado, pide que identifique el componente al que se refiere. Esa precisión es especialmente útil cuando dos avisos se corrigen con la misma compilación, pero afectan de forma diferente a los datos.\u003C\u002Fp>\n\u003Cp>\u003Ca href=\"\u002Fes-mx\u002Fservicios\u002Fhosting-administrado\" target=\"_blank\" rel=\"noopener noreferrer\">Acinsoft\u003Cspan class=\"sr-only\"> (abre en otra pestaña)\u003C\u002Fspan>\u003C\u002Fa> puede abordar esa revisión desde la administración del hosting: delimitar los servicios, identificar quién conserva los accesos y preparar una comprobación de las actualizaciones aplicables. Si existen señales de intrusión, el alcance debe pasar a una revisión específica del incidente, no limitarse a instalar versiones. La meta es mantener el servicio y reducir la exposición con evidencia, sin convertir cada aviso en una alarma genérica.\u003C\u002Fp>\u003Cp class=\"source-note\">Metodología y límites: selección editorial, no inventario exhaustivo. Incluimos sólo casos con aviso o registro oficial leído y puntuación publicada verificable ≥ 5. La fecha inicial del aviso oficial determina el trimestre; se conserva por separado la fecha del CVE. Las actualizaciones posteriores informan las correcciones, sin cambiar de trimestre. Se excluyen candidatos sin evidencia suficiente. No se han escaneado sistemas de clientes. Las versiones citadas son referencias históricas: antes de actuar, consulta la revisión vigente y la rama soportada que corresponda.\u003C\u002Fp>\n",[28,31,34,37,40,43,46],{"id":29,"title":30},"articulo-seccion-1","Leer archivos no es lo mismo que controlar todo el equipo",{"id":32,"title":33},"articulo-seccion-2","El 5.3 que muestra por qué no basta ordenar por puntuación",{"id":35,"title":36},"articulo-seccion-3","Una cuenta con correo puede alcanzar el control del servidor",{"id":38,"title":39},"articulo-seccion-4","Calendarios y contactos también forman parte del servidor",{"id":41,"title":42},"articulo-seccion-5","Mismo componente, una consecuencia diferente",{"id":44,"title":45},"articulo-seccion-6","Actualizar WordPress no actualiza necesariamente su herramienta de administración",{"id":47,"title":48},"articulo-seccion-7","Una sola revisión, varios componentes que comprobar",[50,61],{"editorial_managed":4,"editorial_preview":5,"editorial_type":6,"title":51,"slug":52,"href":53,"description":54,"category":11,"category_slug":12,"author":13,"date":14,"updated_at":14,"read_time":55,"cover_image":56,"cover_alt":57,"cover_width":18,"cover_height":19,"cover_small":58,"social_alt":59,"preview_image":60,"social_image":60,"social_width":23,"social_height":24,"social_type":25,"seo_title":51,"seo_description":54},"No todo empieza con un 10: vulnerabilidades para revisar de enero a marzo de 2026","vulnerabilidades-cve-enero-marzo-2026","\u002Fes-mx\u002Frecursos\u002Fvulnerabilidades-cve-enero-marzo-2026","Cinco casos de Windows, Exchange, Ubuntu y Roundcube: qué permiten, cuándo afectan y qué comprobar en tu operación y tu hosting con cPanel.",10,"\u002Fimages\u002Feditorial-cve-20260923\u002FT1-banner.webp","Ilustración conceptual: una lupa revisa capas de información y una señal de atención sobre una mesa. Logo de Acinsoft.","\u002Fimages\u002Feditorial-cve-20260923\u002FT1-banner-800.webp","No todo empieza con un 10. Enero–marzo 2026. Acinsoft.","\u002Fimages\u002Feditorial-cve-20260923\u002FT1-horizontal.jpg",{"editorial_managed":4,"editorial_preview":5,"editorial_type":6,"title":62,"slug":63,"href":64,"description":65,"category":11,"category_slug":12,"author":13,"date":14,"updated_at":14,"read_time":15,"cover_image":66,"cover_alt":67,"cover_width":18,"cover_height":19,"cover_small":68,"social_alt":69,"preview_image":70,"social_image":70,"social_width":23,"social_height":24,"social_type":25,"seo_title":62,"seo_description":65},"El parche de ayer no cubre el aviso de hoy: CVE de abril a junio de 2026","vulnerabilidades-cve-abril-junio-2026","\u002Fes-mx\u002Frecursos\u002Fvulnerabilidades-cve-abril-junio-2026","cPanel, WHM, Linux y Cisco: seis vulnerabilidades para distinguir actualización, mitigación y revisión de incidentes sin confundir versiones ni riesgos.","\u002Fimages\u002Feditorial-cve-20260923\u002FT2-banner.webp","Ilustración conceptual de mantenimiento por capas: un conjunto metálico abierto y una junta de reemplazo. Logo de Acinsoft.","\u002Fimages\u002Feditorial-cve-20260923\u002FT2-banner-800.webp","El parche de ayer no cubre el aviso de hoy. Abril–junio 2026. Acinsoft.","\u002Fimages\u002Feditorial-cve-20260923\u002FT2-horizontal.jpg",[],1790221724829]