Skip to content
Falla en plugin de WordPress permite crear subsitios sin autorización en redes Multisite

Falla en plugin de WordPress permite crear subsitios sin autorización en redes Multisite

Ciberseguridadlatam Redacción CSL September 7, 2026

Una vulnerabilidad en Theme My Login expone instalaciones corporativas y educativas que dependen de políticas de registro centralizadas para controlar la creación de sitios.

Una falla de autorización en Theme My Login — plugin con más de 100.000 instalaciones activas de WordPress — permite a cualquier usuario autenticado con acceso básico crear subsitios sin permiso en redes Multisite, incluso cuando la política de registro está configurada para prohibirlo. El atacante obtiene privilegios de administrador en el subsite que crea, aunque sin capacidades de red. La vulnerabilidad, identificada como CVE-2026-83628, afecta todas las versiones hasta la 7.1.15 y fue catalogada con severidad media por el National Vulnerability Database el 7 de septiembre de 2026.

Cómo una rama de código olvidada rompió el control de acceso

El problema reside en la función `tml_ms_signup_handler()` del plugin, específicamente en su rama `gimmeanotherblog` — el flujo de código que procesa solicitudes de creación de sitios adicionales por parte de usuarios ya registrados. Mientras las ramas paralelas del mismo manejador, como `validate-blog-signup`, verifican correctamente la política `active_signup` de la red antes de permitir cualquier operación, esta rama particular solo comprueba que el usuario esté autenticado mediante `is_user_logged_in()`, sin validar si la configuración de red autoriza la creación de sitios.

Por qué las redes corporativas y educativas quedan expuestas

WordPress Multisite es la arquitectura estándar para organizaciones que gestionan decenas o cientos de sitios bajo una sola instalación — universidades con un sitio por facultad, medios con ediciones regionales, empresas con micrositios por producto. La política `active_signup` es el control central que determina quién puede crear sitios: configurarla en `none` o `user` es la forma de mantener la red cerrada, permitiendo solo a administradores de red agregar subsitios manualmente.

El patrón de fallas de autorización en ecosistemas de plugins

Esta vulnerabilidad replica un patrón recurrente en el ecosistema de WordPress: plugins que reimplementan funcionalidad core — en este caso, el flujo de registro Multisite — sin replicar todas las validaciones de seguridad. Theme My Login existe para personalizar las pantallas de login y registro, pero al interceptar el proceso de creación de sitios, asumió la responsabilidad de aplicar las mismas políticas que WordPress core aplica en sus propias rutas. La rama `gimmeanotherblog` quedó como un camino alternativo sin las mismas compuertas.

El impacto en América Latina es estructural: la región tiene alta adopción de WordPress Multisite en educación superior y medios digitales — sectores donde la gestión centralizada de múltiples sitios es crítica pero los presupuestos de seguridad son limitados. Universidades en México, Brasil y Argentina que usan Theme My Login para unificar el acceso de estudiantes y docentes a través de decenas de subsitios quedan expuestas a que cualquier cuenta comprometida o usuario malintencionado cree sitios no autorizados. No hay evidencia pública de explotación activa, pero la simplicidad del ataque — un POST con un parámetro — reduce la barrera técnica a casi cero.

Qué no cubre la falla y por qué eso importa

Sin embargo, la contención del privilegio no elimina el riesgo operativo. Un subsite no autorizado bajo el dominio de la organización puede usarse para campañas de phishing dirigidas a otros usuarios de la red, para alojar malware que explote la confianza en el dominio institucional, o simplemente para consumir recursos del servidor y generar ruido que dificulte la detección de actividad maliciosa legítima. En redes grandes, donde la creación de subsitios es frecuente y legítima, un subsite creado mediante esta falla puede pasar desapercibido durante semanas.

CVE-2026-83628 es un recordatorio de que la seguridad en ecosistemas de plugins no se hereda automáticamente del core. Cuando un plugin intercepta funcionalidad crítica — autenticación, autorización, creación de recursos — asume la responsabilidad de replicar todas las validaciones que el core aplica, no solo las más obvias. La rama `gimmeanotherblog` falló en eso, y el resultado es una falla que anula un control de seguridad central en instalaciones Multisite.

El caso se suma a un patrón más amplio: en los últimos 18 meses, al menos cuatro vulnerabilidades de Missing Authorization en plugins populares de WordPress han permitido a usuarios de bajo privilegio ejecutar acciones reservadas a administradores, todas por validaciones incompletas en funciones que reimplementan lógica core. La severidad media asignada por NVD refleja la contención del privilegio, pero subestima el riesgo operativo en contextos donde la confianza en el dominio institucional es un activo crítico. ¿Cuántas redes Multisite en producción tienen auditoría automatizada de creación de subsitios para detectar este tipo de anomalía antes de que se convierta en un vector de ataque sostenido?

Extracted Entities