⚠️ Resumen Ejecutivo / TL;DR
Se ha publicado la vulnerabilidad CVE-2026-58046, que afecta al componente XML-RPC API del panel de control Plesk.
Esta falla del tipo Blind SQL Injection (Inyección SQL a ciegas) permite que un usuario autenticado con permisos bajos (como un cliente de hosting o revendedor) ejecute consultas SQL arbitrarias sobre la base de datos interna de Plesk, pudiendo extraer información confidencial o credenciales de administración.
- Vulnerabilidad: CVE-2026-58046
- Tipo de Ataque: Blind SQL Injection (Inyección SQL a ciegas)
- Componente Afectado: API XML-RPC de Plesk
- Nivel de Riesgo: Alto (Lectura no autorizada de base de datos / Potencial compromiso del servidor)
- Solución: Actualizar Plesk a la última versión disponible (Microupdate/Patch).
🔍 Detalles Técnicos de la Vulnerabilidad
¿En qué consiste el fallo?
La API XML-RPC de Plesk no sanitiza correctamente ciertos parámetros de entrada recibidos a través de solicitudes autenticadas. Un atacante con acceso a una cuenta con privilegios reducidos (por ejemplo, una cuenta de cliente o revendedor) puede enviar peticiones manipuladas a la API para realizar inyección SQL a ciegas.
¿Cuál es el impacto potencial?
Aunque requiere autenticación previa, la inyección SQL a ciegas permite a un atacante inferir y extraer datos completos almacenados en la base de datos de Plesk (psa), incluyendo:
- Hashes de contraseñas de usuarios y administradores.
- Claves de API y tokens de configuración.
- Información sensible de otros clientes alojados en el mismo servidor.
🛡️ Pasos para Proteger y Actualizar tu Servidor Plesk
Para solucionar esta vulnerabilidad, se debe aplicar la actualización oficial publicada por el equipo de seguridad de Plesk.
Método 1: Actualización a través de la Interfaz Gráfica (Plesk GUI)
- Inicia sesión en tu panel de Plesk como usuario Administrador (
admin). - En el menú lateral izquierdo, navega a Herramientas y configuración (Tools & Settings).
- En la sección Plesk, haz clic en Actualizaciones (Updates).
- Haz clic en Actualizar componentes (Update Components).
- Asegúrate de seleccionar e instalar todas las actualizaciones del sistema y micro-updates pendientes.
Método 2: Actualización mediante Línea de Comandos (SSH)
Si gestionas múltiples servidores o prefieres la terminal SSH:
- Conéctate a tu servidor Linux mediante SSH como usuario
root. - Comprueba la versión actual y el micro-update instalado:bashplesk version
- Ejecuta la herramienta de actualización de Plesk para forzar la instalación de los últimos parches de seguridad:bashplesk installer --select-release-current --reinstall-patch --install-component base
- O ejecuta la tarea diaria de mantenimiento de Plesk para aplicar las actualizaciones automáticas:bashplesk daily
🔒 Recomendaciones Adicionales de Seguridad
Además de aplicar el parche oficial, te recomendamos implementar las siguientes buenas prácticas en tu servidor:
- Activar las actualizaciones automáticas de Plesk:
Ve a Herramientas y configuración > Ajustes de actualización y actualización masiva y asegúrate de tener activada la opción de instalar parches de seguridad automáticamente. - Restringir el acceso a la API de Plesk:
Si no utilizas integraciones externas con la API de Plesk, limita el acceso mediante Firewall o restrictiva de IP para que solo tus sistemas de confianza puedan comunicarse con el puerto de la API (8443/8447). - Revisar cuentas de usuarios y revendedores:
Aplica el principio de mínimo privilegio y exige contraseñas seguras y autenticación de doble factor (2FA) a todos los usuarios del panel.
💬 Conclusión
Mantener los paneles de control actualizados es fundamental para evitar accesos no autorizados en entornos multitenant. Si administras servidores Plesk, aplica esta actualización de inmediato para mitigar cualquier riesgo asociado a la vulnerabilidad CVE-2026-58046.
Fuente oficial: Plesk Support Advisory - CVE-2026-58046






Deshabilitar el envío y recepción de correos electrónicos en una cuenta de email en cPanel
Ricardo Andrade
Timestamp en Linux Bash
Hola
Crear una lista de correo en cPanel
Jair Mtz
Crear una lista de correo en cPanel
Jair Mtz
Cambiar en Linux la fecha y la hora de un fichero
Eduardo
Activar el arranque automático de las máquinas virtuales de Proxmox
Yuleidi Blanco
Configurar el borrado de emails del servidor en Gmail para Android
Aina