AHORA
Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM

Falla en plugin de WordPress permite ejecución remota de código en servidores sin extensión zip de PHP

CVE-2026-85015 expone una ruta de ataque poco documentada que depende de una configuración específica del servidor para habilitar la escritura arbitraria de archivos.
Alerta

CVE-2026-85015 expone una ruta de ataque poco documentada que depende de una configuración específica del servidor para habilitar la escritura arbitraria de archivos.

Una vulnerabilidad clasificada como de severidad media por el National Vulnerability Database (NVD) permite a usuarios autenticados con privilegios administrativos ejecutar código arbitrario en instalaciones de WordPress que utilizan el plugin Unlimited Elements for Elementor en versiones anteriores a 2.0.21. La falla, identificada como CVE-2026-85015, se activa únicamente en servidores donde la extensión zip de PHP no está disponible — una condición que convierte una debilidad de sanitización en una vía directa hacia Remote Code Execution (RCE). El vector de ataque reside en la función de gestión de activos del plugin, que no valida correctamente las rutas de archivo dentro de archivos comprimidos antes de extraerlos.

Cómo una extensión ausente convierte sanitización deficiente en ejecución de código

La vulnerabilidad se manifiesta cuando un usuario con acceso a la función de gestión de activos del plugin carga un archivo comprimido que contiene rutas manipuladas. En condiciones normales — servidores con la extensión zip de PHP habilitada — el proceso de extracción maneja las rutas de forma que limita el alcance del ataque. Sin embargo, cuando esa extensión no está disponible, el plugin recurre a un método alternativo de extracción que no sanitiza las rutas de archivo antes de escribirlas en el sistema. Esto permite que un archivo comprimido malicioso contenga rutas del tipo ../../malicious.php, que al extraerse escapan del directorio de carga previsto y escriben archivos PHP ejecutables en ubicaciones arbitrarias del servidor.

Por defecto, solo los administradores tienen acceso a la función vulnerable. Sin embargo, el plugin incluye una configuración no predeterminada que puede extender ese acceso a usuarios con rol de editor. Esta ampliación del perímetro de ataque depende de una decisión de configuración del administrador del sitio, pero una vez habilitada, multiplica la superficie de exposición en instalaciones donde múltiples usuarios gestionan contenido.

El patrón de dependencia de extensiones PHP como control de seguridad implícito

La dependencia de una extensión específica de PHP como barrera de seguridad no es un patrón nuevo en el ecosistema de WordPress, pero esta vulnerabilidad ilustra cómo esa dependencia puede convertirse en un punto ciego. La extensión zip de PHP es común en la mayoría de las instalaciones modernas, pero no es universal: entornos de hosting compartido con configuraciones restrictivas, contenedores Docker minimalistas o servidores con políticas de seguridad que deshabilitan extensiones no esenciales pueden carecer de ella. En esos casos, el código de respaldo del plugin — diseñado para garantizar funcionalidad en ausencia de la extensión — se convierte en el eslabón débil.

La clasificación de severidad media por parte del NVD refleja que el ataque requiere autenticación previa y acceso a una función específica del plugin. Sin embargo, la consecuencia final — ejecución remota de código — es de las más graves en el espectro de vulnerabilidades web. La aparente contradicción se explica por el contexto de explotación: un atacante necesita credenciales válidas, pero una vez dentro, la falla le entrega control total del servidor.

Exposición en América Latina: hosting compartido y configuraciones heredadas

La vulnerabilidad tiene implicancias particulares en América Latina, donde una porción significativa de sitios WordPress opera en entornos de hosting compartido con configuraciones heredadas. Proveedores de hosting en México, Argentina y Brasil frecuentemente ofrecen planes de bajo costo que priorizan compatibilidad con versiones antiguas de PHP sobre actualizaciones de extensiones. En esos contextos, la ausencia de la extensión zip no es una anomalía técnica sino una característica estructural del servicio. Sitios de pequeñas y medianas empresas que utilizan Elementor — uno de los constructores visuales más populares en la región — y que han instalado Unlimited Elements para extender funcionalidad quedan expuestos si no actualizan a la versión 2.0.21 o posterior.

Publicidad728×90 — In-Article

Adicionalmente, la práctica común en la región de delegar la gestión de contenido a múltiples usuarios con roles de editor amplifica el riesgo en instalaciones donde la configuración no predeterminada del plugin está habilitada. Un sitio de noticias en Colombia o una tienda en línea en Chile que otorga acceso de editor a redactores o gestores de catálogo puede estar exponiendo inadvertidamente la función vulnerable a usuarios que no requieren ese nivel de privilegio.

Por qué la versión 2.0.21 cierra la vía de ataque sin cambiar la arquitectura del plugin

La corrección implementada en la versión 2.0.21 introduce validación de rutas de archivo antes de la extracción, independientemente de si la extensión zip de PHP está disponible. El parche no modifica la lógica de respaldo del plugin — sigue funcionando en servidores sin la extensión — pero agrega una capa de sanitización que detecta y rechaza rutas que intentan escapar del directorio de carga. Esta aproximación resuelve la vulnerabilidad sin introducir dependencias adicionales ni romper compatibilidad con configuraciones existentes.

La rapidez con la que se asignó el CVE y se publicó la corrección sugiere que la vulnerabilidad fue reportada de forma responsable, probablemente por un investigador de seguridad que identificó el patrón durante una auditoría de código. No hay evidencia pública de explotación activa antes de la divulgación, pero la naturaleza de la falla — combinación de sanitización deficiente y condición de servidor específica — la convierte en un objetivo atractivo para actores que escanean instalaciones de WordPress en busca de configuraciones vulnerables.

Nuestro análisis

CVE-2026-85015 expone una clase de vulnerabilidad que depende de la interacción entre código de aplicación y configuración de infraestructura — un patrón que se repite en el ecosistema de plugins de WordPress cada vez que un desarrollador asume que una extensión de PHP estará presente. La clasificación de severidad media del NVD captura correctamente el contexto de explotación, pero subestima el impacto en segmentos del mercado donde la ausencia de extensiones no es excepcional. En América Latina, donde el hosting compartido con configuraciones restrictivas sigue siendo dominante en el segmento de pequeñas empresas, la vulnerabilidad tiene un alcance mayor que en mercados con infraestructura más homogénea.

Lo que no sabemos todavía es cuántas instalaciones activas de Unlimited Elements operan en servidores sin la extensión zip de PHP. El plugin tiene más de 100.000 instalaciones activas según el repositorio oficial de WordPress, pero no hay datos públicos sobre la distribución de configuraciones de servidor en esa base instalada. Tampoco está claro si proveedores de hosting en la región han emitido notificaciones proactivas a clientes que ejecutan versiones vulnerables del plugin. ¿Cuántos sitios en la región seguirán expuestos simplemente porque sus administradores no monitorean actualizaciones de plugins con la frecuencia que el ecosistema de WordPress asume como estándar?

Publicidad728×90 — In-Article
Publicidad300×250 — Medium Rectangle

El briefing semanal

Seguridad, privacidad e IA en LATAM. Curado por expertos, gratis cada semana.

Publicidad300×600 — Half Page
Publicidad970×90 — Leaderboard