Saltar al contenido
← Blog
Blog · Seguridad WordPress

Pods: escalación de privilegios sin autenticación permite tomar el sitio (CVE-2026-19598)

WordPressPluginsSeguridad

Pods – Custom Content Types and Fields, el plugin que usan más de 100.000 sitios WordPress para crear tipos de contenido y campos personalizados sin tocar código, tiene una vulnerabilidad crítica de escalación de privilegios sin autenticación: CVE-2026-19598, con CVSS 9.8 (Critical). Un atacante anónimo puede elevar sus privilegios a administrador, sobrescribir la contraseña de cualquier usuario —incluida la del dueño del sitio— y tomar el control total.

El hallazgo fue reportado por los investigadores Nhien Pham (nhienit) y thevietronin vía el programa de bug bounty de Wordfence y divulgado el 21 de agosto de 2026. El parche oficial es la 3.3.9.1, disponible desde el 14 de agosto y retroportada a todas las ramas anteriores (3.2.8.3, 3.1.4.2, 3.0.10.4, 2.9.19.4 y 2.8.23.4).

Qué pasó

El bug es un fallo de autorización (authorization bypass): la validación de permisos que el plugin debería aplicar antes de permitir una acción sensible no se ejecuta, y ese punto queda alcanzable sin autenticación. Sin esa barrera, un visitante anónimo:

  1. Elevar sus privilegios a administrador — el rol se asigna sin validar de qué usuario viene la petición.
  2. Sobrescribir la contraseña de cualquier cuenta, incluida la del administrador principal o la del dueño del sitio.
  3. Con el control de una cuenta admin, ejecutar cualquier acción administrativa: subir archivos, inyectar código, instalar plugins maliciosos o enviar a la base de datos — es decir, pérdida completa del sitio.

Wordfence desplegó una regla de firewall para sus clientes Premium/Care/Response dos días después de recibir el reporte (12 de agosto) y, como manda su política, hoy 11 de septiembre los usuarios de la versión gratuita de Wordfence reciben esa misma protección. El vendor, por su parte, trabaja con el equipo de plugins de WordPress.org para impulsar una actualización forzada a la versión corregida en todos los sitios vulnerables.

No hay confirmación pública de explotación masiva al cierre de esta nota, pero el perfil del riesgo (un solo request anónimo + takeover total) y la ventana entre el reporte y el parche hacen que dejar el sitio sin actualizar sea una apuesta injustificada.

Detalle técnico

CampoDato
CVECVE-2026-19598
Severidad / CVSSCrítica — 9.8 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)
TipoPrivilege Escalation via Authorization Bypass (CWE-269 / CWE-863)
PluginPods – Custom Content Types and Fields
Versiones afectadasTodas hasta 3.3.9 inclusive
Versión corregida3.3.9.1 (14-ago-2026); retroportes: 3.2.8.3, 3.1.4.2, 3.0.10.4, 2.9.19.4 y 2.8.23.4
Requiere autenticaciónNo (unauthenticated)
Instalaciones100.000+ activas
Reportado porNhien Pham (nhienit) y thevietronin (vía Wordfence Bug Bounty)
Divulgación21 de agosto de 2026
BountyUSD 3.900

¿Te afecta?

Pods se usa mucho en sitios con contenido editorial y tiendas que modelan tipos de contenido (productos, fichas, portafolios) con campos hechos a medida. Te afecta si:

  • Tenés Pods 3.3.9 o anterior instalado (revisá Plugins → Plugins instalados), o
  • Tenés cualquier rama 2.8.x a 3.3.x anterior al retroporte correspondiente de tu rama.

A diferencia de otros bugs con condiciones previas raras, acá la condición es solo tener el plugin activo. Si va desactualizado, está expuesto, sin importar cómo lo uses.

Qué hacer ahora

  1. Actualizá YA a Pods 3.3.9.1 (o al retroporte de tu rama). Andá a Plugins → Añadir plugins → Actualizaciones y, si no aparece, forzá el update manual desde wordpress.org.
  2. Habilitá las actualizaciones automáticas de este plugin para no depender de recordártelo.
  3. Cambiá la contraseña de las cuentas de administrador (y de los roles con privilegios) si tenés cualquier sospecha de acceso reciente. Asumí compromiso total del sitio ante la mínima señal: palabras de paso admin cambiadas sin tu acción, contenido modificado o usuarios nuevos.
  4. En la medida de lo posible, limitá el acceso al admin: restringí wp-admin por IP o con autenticación de dos factores en los usuarios con privilegios.
  5. Activá un escáner de seguridad (Wordfence, en cualquier plan) y revisá archivos modificados en los últimos 30 días, además del log de usuarios creados en el backend.

TL;DR: Pods ≤ 3.3.9 deja que un visitante anónimo se vuelva administrador y cambie contraseñas (CVSS 9.8). El parche 3.3.9.1 está disponible desde agosto junto con retroportes para todas las ramas. Actualizá hoy y cambiá las contraseñas de admin por si acaso.

Fuentes

¿Tu WordPress está caído, hackeado o querés protegerlo antes de que pase? Te ayudo a recuperarlo y blindarlo.

Solicitar diagnóstico