WordPress sostiene el 43% de las páginas de internet, una cifra que lo convierte en el sistema de gestión de contenido más usado del mundo. Sin embargo, esa misma popularidad lo ha puesto en el punto de mira de los delincuentes digitales, que ahora lo atacan con una frecuencia y sofisticación crecientes. En apenas unos días se han conocido varios informes que alertan de redes de malware y ataques a plugins. Mientras los usuarios de a pie creen que se trata de un problema lejano, los datos demuestran que la amenaza es inmediata y afecta a negocios, administraciones y personas que han confiado en la plataforma para su presencia online.
La seguridad del ecosistema WordPress dejó de ser una cuestión técnica para convertirse en un riesgo real para cualquiera, y no solo para los grandes portales. Un informe reciente de Check Point Research ha descrito una operación conocida como StopAndProtect que se ha valido de cerca de 2.000 sitios WordPress pirateados para desplegar una red de ataques dirigida a robar información personal y financiera. A este caso se suma la detección de una vulnerabilidad crítica en Forminator Forms, un plugin con más de 600.000 instalaciones activas, que puede permitir a un atacante tomar el control de un sitio sin tener credenciales. La noticia, aunque suene alarmista, refleja un patrón cada vez más habitual: el atacante no entra en el código principal, sino que busca los puntos débiles de componentes externos para colar su código malicioso.
La operación StopAndProtect: secuestrar 2.000 webs y convertirlas en trampas
La investigación de Check Point Research destaca que los ciberdelincuentes consiguieron intervenir cerca de 2.000 sitios WordPress legítimos y los convirtieron en una red de reparto de malware. El mecanismo elegido fue un clásico del phishing: presentar a los visitantes una pantalla falsa de verificación (CAPTCHA) que les pide copiar y pegar una línea de comandos en PowerShell. Los usuarios que lo ejecutan, sin saberlo, descargan un paquete de malware que se instala en su ordenador y empieza a buscar datos sensibles.
El malware no solo roba información como contraseñas o documentos, sino que es capaz de localizar las frases semilla de carteras de criptomonedas y vaciarlas en cuestión de segundos. Además, incorpora una función de captura de pantalla y puede registrar lo que se escribe en el teclado. A partir de ahí, los atacantes también pueden activar el ransomware, es decir, cifrar los archivos y exigir un rescate para liberarlos.
En menos de cinco meses, los investigadores acumularon más de 31.000 capturas de pantalla y 700 archivos comprimidos que contenían la información sustraída de las víctimas. Las direcciones IP registradas superaron las 6.000, repartidas por más de una veintena de países, lo que muestra el alcance internacional de la campaña. La forma de operar, sin embargo, resultó más rudimentaria de lo esperado: los atacantes mantuvieron registros en un servidor abierto que terminó sirviendo de pista a los investigadores.
El boquete de Forminator: un plugin con la puerta de entrada abierta
El mismo 20 de agosto se dio a conocer la vulnerabilidad crítica que permite ejecución remota de código en Forminator Forms, un plugin de creación de formularios que emplean la mayoría de las webs con WordPress. La falla, nombrada CVE-2026-15748, está catalogada como crítica por su nivel de riesgo (9,8 sobre 10) y permite a cualquiera sin estar autenticado cargar archivos PHP, lo que abre la puerta a una ejecución remota de código. Esto significa que un atacante podría subir una webshell para controlar el sitio o instalar otros tipos de backdoors.
El fallo fue corregido en la versión 1.56.2, publicada hace apenas una semana, pero se sospecha que cerca de la mitad de los más de 600.000 sitios que lo utilizan no han actualizado. Así, el número potencial de webs expuestas podría superar los 300.000. La gravedad reside en que no se requiere ninguna acción por parte del administrador del sitio para que el ataque se concrete: basta con que la página utilice un formulario con un campo de carga de archivos y uno de selección. Bajo determinadas condiciones, el sistema puede guardar el archivo en una carpeta sin protección y luego ejecutarlo en el servidor.
Check Point Research coincidió en que estos casos ilustran la necesidad de mantener actualizado cada componente del CMS, no solo el núcleo de WordPress, sino cada uno de los plugins, temas y librerías de terceros. Unos complementos con una laguna de seguridad se convierten en el punto de entrada ideal para los ciberdelincuentes, tal como ha quedado demostrado con la operación StopAndProtect.
La otra cara: WordPress, la inteligencia artificial y el control de los datos
Mientras los ataques se intensifican, la propia WordPress.com, la rama comercial de la plataforma, ha lanzado iniciativas para llevar la inteligencia artificial y la formación a los usuarios. Un ejemplo es el plan educativo de WordPress.com, que ofrece a profesores y estudiantes un año de servicio gratis con dominio y plugins incluidos. Para el responsable de comunidades de Automattic, la IA también está cambiando la forma de crear webs, pero ese avance debe estar acompañado por una infraestructura sólida que garantice seguridad y actualizaciones. Si no se hace así, una web generada con IA puede quedar huérfana ante los ataques, y eso nos conduce de nuevo al problema de fondo: la responsabilidad de mantener el sitio recae en el administrador.
En España y en Europa, los administradores de páginas locales también enfrentan esos riesgos, porque la ciberdelincuencia no entiende de fronteras. Por ello, los especialistas recomiendan revisar con regularidad los plugins instalados y eliminar aquellos que ya no se utilizan, así como configurar los sistemas de almacenamiento de archivos para impedir la ejecución de scripts. Las medidas técnicas, en muchos casos, están al alcance de cualquier persona, aunque el tiempo para aplicarlas sea el que realmente distingue a un sitio seguro de uno vulnerado.
Una buena práctica es usar un firewall de aplicación web (WAF) y activar la verificación en dos pasos en el panel de administración. No obstante, lo más elemental sigue siendo que el responsable de la web no confíe en instrucciones que piden copiar y ejecutar códigos desde la pantalla cuando un proveedor real nunca lo solicitaría. Establecer copias de seguridad de tu WordPress periódicas y tener un plan de respuesta ante incidentes también reduce el impacto de un posible hackeo.
Después de estas investigaciones, la comunidad técnica recomienda, como punto de partida, actualizar la instalación principal, así como los scripts y las extensiones a la última versión disponible. Y la que se conoce una vulnerabilidad como la de Forminator, es crucial revisar la configuración de los directorios de subidas y restringir los permisos de PHP a lo mínimo necesario. El objetivo es que aunque se cargue un archivo malicioso, el servidor no lo pueda ejecutar. Solo así se reduce la superficie de ataque y se evita que un simple clic termine en una pérdida de datos de consecuencias importantes.
La alianza de ciberseguridad es una realidad que no va a dejar de crecer en los próximos meses, y la comunidad WordPress no está exenta de esa presión. Si algo queda claro es que la plataforma sigue siendo un objetivo muy atractivo para los delincuentes, pero también lo es que muchos de esos ataques se pueden frenar con acciones básicas de mantenimiento y de concienciación. La mejor herramienta que tiene ahora mismo un administrador no es un plugin caro, sino la rutina de revisar las actualizaciones, hacer copias de seguridad y educar a los usuarios que entren en su web para que no caigan en falsas verificaciones.


