En el panorama de la ciberseguridad, la identificación de vulnerabilidades críticas es un asunto que debe ser abordado con urgencia. Recientemente, se ha descubierto una grave vulnerabilidad, identificada como CVE-2026-15964, que posee una puntuación CVSS de 9.8 sobre 10, lo que la sitúa en la categoría de alta peligrosidad. Este tipo de vulnerabilidades no solo afecta a los sistemas individuales sino que puede comprometer la seguridad de organizaciones enteras, poniendo en riesgo datos sensibles y la integridad de los servicios ofrecidos. Esta situación es especialmente crítica para los usuarios de WordPress, un sistema de gestión de contenidos que soporta aproximadamente el 40% de todos los sitios web en Internet.
La vulnerabilidad en cuestión afecta al plugin "Single Sign On For TNG" para WordPress, el cual presenta un fallo de bypass de autenticación a través de un restablecimiento de contraseña no autenticado. Este problema está presente en todas las versiones hasta, y incluyendo, la 2.0.0. La raíz del problema se encuentra en la función `ssoprocess_ajax()`, que está registrada en `wp_ajax_nopriv_ssoprocess_ajax`, lo que significa que es accesible sin necesidad de autenticación. Esta función permite a un atacante enviar un parámetro de `email` junto con la operación `setnewpassword`, y posteriormente llama a `reset_password()` en la cuenta resuelta sin requerir un token de propiedad, un enlace de confirmación por correo electrónico o una verificación de capacidades. El único mecanismo de protección implementado es una llamada a `check_ajax_referer()`, que, sin embargo, no proporciona una barrera de autorización efectiva. Esto se debe a que el nonce `ssoajaxnonce` se difunde públicamente en cada página del frontend a través de `wp_localize_script()` en el objeto JavaScript `SSOPWDREQUIREMENT`. Dado que WordPress calcula los nonces para visitantes no autenticados en un contexto de sesión anónima compartida, cualquier visitante sin autenticación puede extraer un nonce válido de la página de inicio y utilizarlo para autenticar la solicitud. Como resultado, los atacantes no autenticados pueden cambiar la contraseña de cualquier cuenta de WordPress, incluidas las cuentas de administrador, lo que permite la toma de control total del sitio.
Esta vulnerabilidad está clasificada como CWE-620, lo que indica específicamente que se trata de un problema de debilidad de seguridad en el software afectado. El vector de ataque se clasifica como NETWORK y presenta una complejidad de ataque baja, lo que significa que no se requieren privilegios ni interacción del usuario para llevar a cabo el ataque.
La puntuación CVSS de 9.8 coloca esta vulnerabilidad en la categoría de CRÍTICA dentro del sistema de puntuación de vulnerabilidades comunes v3.1, que va de 0 a 10. Las vulnerabilidades que superan la puntuación de 9.0 son consideradas de alto riesgo y suelen permitir la ejecución remota de código, la escalada de privilegios o la completa toma de control del sistema, lo que puede tener consecuencias devastadoras para la seguridad de la información.
Para obtener información técnica más detallada y los parches necesarios, se recomienda a los administradores de sistemas revisar los siguientes enlaces:
- https://plugins.trac.wordpress.org/browser/single-sign-on-for-tng/tags/2.0.0/single-sign-on-for-tng.php#L102 - https://plugins.trac.wordpress.org/browser/single-sign-on-for-tng/tags/2.0.0/single-sign-on-for-tng.php#L120 - https://plugins.trac.wordpress.org/browser/single-sign-on-for-tng/tags/2.0.0/single-sign-on-for-tng.php#L69
En vista de la gravedad de esta vulnerabilidad, se aconseja encarecidamente a todas las organizaciones que utilizan el software afectado que apliquen los parches de seguridad disponibles de forma inmediata. Además, es esencial que revisen sus sistemas en busca de indicadores de compromiso y monitoricen el tráfico de red para detectar cualquier actividad sospechosa relacionada con esta vulnerabilidad. La ciberseguridad no es solo una cuestión técnica; es una responsabilidad crítica que debe ser asumida con seriedad por todos los que operan en el entorno digital.