CVE-2026-4350: salto de directorio en el plugin Perfmatters
// Resumen ejecutivo
El plugin Perfmatters para WordPress es vulnerable a la eliminación arbitraria de archivos mediante salto de directorio en todas las versiones hasta la 2.5.9.1 inclusive. Esto se debe a que el método PMCS::action_handler() procesa el parámetro $_GET['delete'] sin ningún tipo de saneamiento, comprobación de autorización ni verificación de nonce. El nombre de archivo sin sanear se concatena con la ruta del directorio de almacenamiento y se pasa a unlink().
La vulnerabilidad CVE-2026-4350 afecta al plugin Perfmatters y constituye un fallo de salto de directorio de severidad alta con consecuencias reales para las organizaciones que utilizan versiones afectadas.
Acceso arbitrario a archivos
Los atacantes pueden leer archivos confidenciales fuera del directorio previsto, incluidos archivos de configuración con credenciales.
Escritura o sobrescritura de archivos
Dependiendo de los permisos, los atacantes podrían sobrescribir archivos críticos del sistema o desplegar contenido malicioso.
Robo de credenciales
Los atacantes no autenticados pueden leer archivos de configuración que contengan credenciales de bases de datos, claves API o contraseñas.
Siga estos pasos para determinar si sus sistemas están expuestos a CVE-2026-4350:
Lista de comprobación para la detección
- Identifique todas las instancias del plugin Perfmatters desplegadas en su entorno (instalaciones locales, en la nube y en contenedores).
- Compruebe la versión de su instalación del plugin Perfmatters; las versiones vulnerables se indican en el aviso de CVE.
- Revise los registros de acceso en busca de patrones de solicitudes anómalos compatibles con intentos de explotación mediante salto de directorio.
- Busque indicadores de compromiso (IOC), incluidos procesos inesperados, conexiones de red inusuales o archivos de configuración modificados.
- Ejecute el escáner automatizado de vulnerabilidades de KENSAI contra su instalación del plugin Perfmatters para confirmar la exposición en cuestión de minutos.
- Compruebe si su SIEM/IDS contiene alertas que hagan referencia a este CVE o a firmas de ataque relacionadas publicadas por proveedores de inteligencia sobre amenazas.
Acciones inmediatas necesarias
- Aplique inmediatamente el parche del proveedor: actualice el plugin Perfmatters a la última versión corregida indicada en el aviso de CVE.
- Si no es posible aplicar un parche de inmediato, implemente medidas de mitigación temporales, como reglas de WAF para bloquear los intentos de explotación.
- Aísle el sistema afectado de la red interna hasta que se haya corregido para impedir el movimiento lateral de los atacantes.
- Restrinja el acceso de red al componente vulnerable mediante reglas de firewall y limite la exposición únicamente a rangos de IP de confianza.
- Audite y rote todas las credenciales (contraseñas, claves API y tokens) a las que un atacante pudiera haber accedido si se produjo una explotación.
- Active registros y alertas exhaustivos para el componente afectado con el fin de detectar cualquier intento de explotación en curso.
- Realice un escaneo de verificación posterior a la aplicación del parche para confirmar que la vulnerabilidad se ha corregido antes de devolver el sistema a producción.
- Revise los sistemas y las dependencias relacionados que puedan verse afectados por la misma clase de vulnerabilidad.
¿Qué es CVE-2026-4350?
CVE-2026-4350 es una vulnerabilidad de salto de directorio de severidad alta que afecta al plugin Perfmatters. Tiene una puntuación CVSS de 8.1 y requiere atención inmediata por parte de los equipos de seguridad.
¿Qué gravedad tiene CVE-2026-4350?
Con una clasificación de severidad ALTA y una puntuación CVSS de 8.1, CVE-2026-4350 representa un riesgo de seguridad significativo. Las organizaciones que utilicen el plugin Perfmatters deben tratar su corrección como una prioridad alta.
¿Se está explotando activamente CVE-2026-4350?
Los investigadores de seguridad han publicado detalles sobre esta vulnerabilidad. Supervise el catálogo KEV de CISA y sus fuentes de inteligencia sobre amenazas para conocer las novedades sobre su estado de explotación. Aplique el parche independientemente de si se está explotando actualmente.
¿Cómo puedo corregir CVE-2026-4350?
La principal medida de corrección consiste en aplicar el parche proporcionado por el proveedor para el plugin Perfmatters. Si no es posible aplicarlo de inmediato, implemente controles compensatorios temporales, como reglas de WAF o restricciones de acceso a la red, mientras se programa la instalación del parche.
¿Afecta CVE-2026-4350 a mi organización?
Si su organización utiliza el plugin Perfmatters, debe evaluar inmediatamente su exposición. Compruebe las versiones afectadas específicas en el aviso de CVE y ejecute un escaneo automatizado de vulnerabilidades para confirmar su estado de exposición.