AHORA
Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM

Falla en plugin de WordPress permite crear subsitios sin autorización en redes Multisite

Una vulnerabilidad en Theme My Login expone instalaciones corporativas y educativas que dependen de políticas de registro centralizadas para controlar la creación de sitios.
Alerta

Una vulnerabilidad en Theme My Login expone instalaciones corporativas y educativas que dependen de políticas de registro centralizadas para controlar la creación de sitios.

Una falla de autorización en Theme My Login — plugin con más de 100.000 instalaciones activas de WordPress — permite a cualquier usuario autenticado con acceso básico crear subsitios sin permiso en redes Multisite, incluso cuando la política de registro está configurada para prohibirlo. El atacante obtiene privilegios de administrador en el subsite que crea, aunque sin capacidades de red. La vulnerabilidad, identificada como CVE-2026-83628, afecta todas las versiones hasta la 7.1.15 y fue catalogada con severidad media por el National Vulnerability Database el 7 de septiembre de 2026.

Cómo una rama de código olvidada rompió el control de acceso

El problema reside en la función `tml_ms_signup_handler()` del plugin, específicamente en su rama `gimmeanotherblog` — el flujo de código que procesa solicitudes de creación de sitios adicionales por parte de usuarios ya registrados. Mientras las ramas paralelas del mismo manejador, como `validate-blog-signup`, verifican correctamente la política `active_signup` de la red antes de permitir cualquier operación, esta rama particular solo comprueba que el usuario esté autenticado mediante `is_user_logged_in()`, sin validar si la configuración de red autoriza la creación de sitios.

La explotación es directa: un atacante con credenciales de nivel Subscriber — el rol más bajo en WordPress — envía una solicitud POST con el parámetro `stage=gimmeanotherblog` a la ruta de registro del plugin. El código ejecuta `wpmu_create_blog()` con el ID del atacante, y WordPress core asigna automáticamente el rol Administrator en el subsite recién creado mediante `add_user_to_blog()`. El proceso bypasea por completo la política de registro, incluso cuando está configurada en `none` (sin registro permitido) o `user` (solo usuarios, sin sitios nuevos).

Por qué las redes corporativas y educativas quedan expuestas

WordPress Multisite es la arquitectura estándar para organizaciones que gestionan decenas o cientos de sitios bajo una sola instalación — universidades con un sitio por facultad, medios con ediciones regionales, empresas con micrositios por producto. La política `active_signup` es el control central que determina quién puede crear sitios: configurarla en `none` o `user` es la forma de mantener la red cerrada, permitiendo solo a administradores de red agregar subsitios manualmente.

CVE-2026-83628 anula ese control. Un usuario con acceso básico — por ejemplo, un estudiante con cuenta de Subscriber para comentar en el blog institucional, o un colaborador externo con acceso limitado a un área específica — puede crear subsitios arbitrarios sin intervención del equipo de TI. Aunque el privilegio de Administrator está limitado al subsite que crea y no escala a capacidades de red como `manage_network` o `manage_sites`, el atacante controla completamente ese espacio: puede instalar plugins, modificar temas, publicar contenido y potencialmente usar el subsite como vector para ataques de phishing internos o para alojar contenido malicioso bajo el dominio de la organización.

El patrón de fallas de autorización en ecosistemas de plugins

Esta vulnerabilidad replica un patrón recurrente en el ecosistema de WordPress: plugins que reimplementan funcionalidad core — en este caso, el flujo de registro Multisite — sin replicar todas las validaciones de seguridad. Theme My Login existe para personalizar las pantallas de login y registro, pero al interceptar el proceso de creación de sitios, asumió la responsabilidad de aplicar las mismas políticas que WordPress core aplica en sus propias rutas. La rama `gimmeanotherblog` quedó como un camino alternativo sin las mismas compuertas.

El impacto en América Latina es estructural: la región tiene alta adopción de WordPress Multisite en educación superior y medios digitales — sectores donde la gestión centralizada de múltiples sitios es crítica pero los presupuestos de seguridad son limitados. Universidades en México, Brasil y Argentina que usan Theme My Login para unificar el acceso de estudiantes y docentes a través de decenas de subsitios quedan expuestas a que cualquier cuenta comprometida o usuario malintencionado cree sitios no autorizados. No hay evidencia pública de explotación activa, pero la simplicidad del ataque — un POST con un parámetro — reduce la barrera técnica a casi cero.

Publicidad728×90 — In-Article

Qué no cubre la falla y por qué eso importa

La vulnerabilidad no otorga acceso de Super Admin ni capacidades de red. El atacante no puede eliminar otros sitios, modificar configuraciones globales de la red, ni acceder a datos de subsitios que no controla. Su privilegio de Administrator está confinado al subsite que crea, y su cuenta mantiene el nivel Subscriber en el sitio principal. Esta limitación es la razón por la que NVD asignó severidad media en lugar de alta.

Sin embargo, la contención del privilegio no elimina el riesgo operativo. Un subsite no autorizado bajo el dominio de la organización puede usarse para campañas de phishing dirigidas a otros usuarios de la red, para alojar malware que explote la confianza en el dominio institucional, o simplemente para consumir recursos del servidor y generar ruido que dificulte la detección de actividad maliciosa legítima. En redes grandes, donde la creación de subsitios es frecuente y legítima, un subsite creado mediante esta falla puede pasar desapercibido durante semanas.

Nuestro análisis

CVE-2026-83628 es un recordatorio de que la seguridad en ecosistemas de plugins no se hereda automáticamente del core. Cuando un plugin intercepta funcionalidad crítica — autenticación, autorización, creación de recursos — asume la responsabilidad de replicar todas las validaciones que el core aplica, no solo las más obvias. La rama `gimmeanotherblog` falló en eso, y el resultado es una falla que anula un control de seguridad central en instalaciones Multisite.

El caso se suma a un patrón más amplio: en los últimos 18 meses, al menos cuatro vulnerabilidades de Missing Authorization en plugins populares de WordPress han permitido a usuarios de bajo privilegio ejecutar acciones reservadas a administradores, todas por validaciones incompletas en funciones que reimplementan lógica core. La severidad media asignada por NVD refleja la contención del privilegio, pero subestima el riesgo operativo en contextos donde la confianza en el dominio institucional es un activo crítico. ¿Cuántas redes Multisite en producción tienen auditoría automatizada de creación de subsitios para detectar este tipo de anomalía antes de que se convierta en un vector de ataque sostenido?

Publicidad728×90 — In-Article
Publicidad300×250 — Medium Rectangle

El briefing semanal

Seguridad, privacidad e IA en LATAM. Curado por expertos, gratis cada semana.

Publicidad300×600 — Half Page
Publicidad970×90 — Leaderboard