Saltar al contenido
← Blog
Blog · Seguridad WordPress

CheckView crítico: crean admin con un clic, actualizá

WordPressPluginsSeguridad

Patchstack publicó hoy (17/09) la entrada del CVE-2026-18786 para CheckView – Form & Checkout Testing: un bypass de autenticación en el filtro REST API que permite a un atacante sin login realizar cualquier acción REST disponible para un administrador — incluida crear una cuenta admin — con tal de que un admin logueado abra un link manipulado.

Afecta a las versiones 2.0.29 a 2.3.1. El parche salió en la 2.3.2 y la versión actual es la 2.4.1. Si tenés este plugin en una versión vieja, actualizalo hoy mismo.

Qué pasó

El bypass lo reportó Usama Arshad y el vendor lo corrigió en la 2.3.2 con un commit de seguridad dedicado: “fix an authentication bypass in the REST API request filter” (changelog oficial de wordpress.org). WPScan publicó el análisis el 07/08 y hoy Patchstack republicó la entrada con score propio.

No hay datos públicos de explotación masiva (no apareció en los bloqueos de Wordfence como otros casos de este año), pero el PoC está completo y público desde agosto: cualquier atacante con acceso a internet puede verificarlo hoy contra un sitio que no se actualizó. Timeline honesta: el parche tiene más de un mes disponible. Si estás al día con las actualizaciones ya estás cubierto; el riesgo real lo corren los sitios con versiones viejas — el perfil típico de este plugin (instalado por agencias en varios sitios cliente, muchas veces olvidado después).

Cómo funciona el bypass

CheckView registra un filtro para el chequeo de nonce de la REST API de WordPress. El problema: ese filtro no se limita a las rutas del propio plugin — descarta incondicionalmente el error de autenticación de cualquier request cuya URI contenga la cadena del namespace del plugin (la ruta /wp-json/checkview/v1 según el PoC). Por eso, un request REST disparado desde el navegador de un admin logueado — un link que ese admin abre, por ejemplo — se ejecuta con los privilegios de ese admin y sin validar el nonce.

En REST de WordPress eso habilita cualquier acción que un admin autenticado pueda hacer: crear usuarios con rol administrador, modificar opciones del sitio, activar o reemplazar plugins. Con un solo clic de un admin, el sitio queda comprometido por completo. El vector no requiere que el sitio esté conectado a la plataforma CheckView: alcanza con el plugin activo.

Tabla de detalle técnico

CampoDato
CVECVE-2026-18786
PluginCheckView – Form & Checkout Testing
TipoBypass de autenticación REST API (bypass del nonce check)
Severidad8.8 High (WPScan, CVSS 3.1) / 9.8 Critical (Patchstack)
Versiones afectadas2.0.29 a 2.3.1
Versión corregida2.3.2 (actual: 2.4.1)
Requisito de accesoSin autenticar + interacción de un admin logueado (UI:R)
Parámetro / rutaURI que contenga /wp-json/checkview/v1
ImpactoCreación de cuenta admin, modificación de opciones, activación de plugins → compromiso total
Explotación activaSin datos públicos de intentos masivos (PoC público desde agosto)
Instalaciones activas~1.000 (wordpress.org)

Una aclaración sobre los scores, porque acá las fuentes no coinciden: Patchstack lo publica como 9.8 (lo rotula “Unauthenticated”), mientras que WPScan lo puntúa 8.8 con el vector AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H — la diferencia es el requisito de interacción del usuario (UI:R): el admin tiene que abrir el link. Ambos acuerdan en el impacto (C:H/I:H/A:H). Para tu toma de decisión no cambia nada: es crítico y hay que actualizar.

Por qué te puede tocar

CheckView es un plugin de testing de formularios y checkouts, con 1.000+ instalaciones activas (wordpress.org). Su perfil de usuario típico son sitios con formularios de contacto, lead forms o WooCommerce — y agencias que lo instalaron en varios sitios cliente. Es exactamente el patrón de riesgo de 2026: base de instalación chica, PoC público, y sitios que quedaron en la versión del día en que se instalaron hace meses.

Qué hacer ahora

  1. Comprobá si tenés CheckView instalado: Escritorio → Plugins → Plugins instalados → buscá “CheckView”. Si no aparece, no te afecta.
  2. Actualizá a la 2.4.1 (Escritorio → Plugins → Actualizar). Si estás en 2.3.2 o superior estás cubierto; si estás debajo de 2.3.2, seguí con el paso 3.
  3. Si estuviste en una versión vulnerable (< 2.3.2): tratá el sitio como potencialmente comprometido. Revisá en Usuarios cualquier cuenta con rol de Administrador que no reconozcas (especialmente creada en el último mes y medio), plugins activos nuevos, y opciones modificadas (Escritorio → Ajustes, y Ajustes → Generales → URL del sitio).
  4. Buscá indicadores en los logs de acceso del servidor: requests a /wp-json/checkview/v1 (dentro de la URI) desde IPs que no sean de la plataforma CheckView, correlacionados con creación de usuarios nuevos.
  5. Si no podés actualizar ya: desactivá el plugin (no hace falta borrarlo) como mitigación intermedia, y recordá a los admins del sitio que no abran links desconocidos mientras están logueados.

TL;DR: CheckView 2.0.29–2.3.1 tiene un bypass de la REST API (CVE-2026-18786, CVSS 8.8–9.8) que permite crear una cuenta admin con un clic de un admin logueado. El parche existe desde agosto (2.3.2); actualizá a 2.4.1 hoy y si tenías una versión vulnerable, revisá usuarios, plugins y logs.

Fuentes

¿Tu WordPress está caído, hackeado o querés protegerlo antes de que pase? Te ayudo a recuperarlo y blindarlo.

Solicitar diagnóstico