WordPress en alerta: vulnerabilidades críticas obligan a actualizar millones de sitios

  • Dos vulnerabilidades críticas (CVE-2026-63030 y CVE-2026-60137) permiten ejecución remota de código sin autenticación en WordPress.
  • WordPress.org ha forzado la actualización automática a las versiones 6.9.5, 7.0.2 y 6.8.6 para proteger los sitios afectados.
  • El INCIBE ha emitido un aviso urgente y se han detectado intentos de explotación activa horas después de publicarse los parches.
  • Se recomienda a los administradores actualizar de inmediato y, como medida temporal, restringir el acceso anónimo a la API REST.

WordPress

Millones de sitios web basados en WordPress se enfrentan a una amenaza de seguridad de primer nivel. Dos vulnerabilidades críticas encadenadas permiten a atacantes remotos ejecutar código arbitrario sin necesidad de autenticación, lo que compromete por completo el servidor y los datos almacenados. WordPress.org ha reaccionado con celeridad, forzando la actualización automática de las instalaciones afectadas, mientras que el Instituto Nacional de Ciberseguridad (INCIBE) ha emitido una alerta urgente dirigida a administradores y empresas en España.

Los fallos, identificados como CVE-2026-63030 y CVE-2026-60137, fueron descubiertos por el investigador Adam Kues, de Searchlight Cyber. La combinación de ambos permite una ejecución remota de código que otorga el control total del sitio: desde el robo de credenciales hasta la instalación de puertas traseras. La gravedad es tal que WordPress ha habilitado parches para las versiones 6.9, 7.0 y 6.8, y ha instado a actualizar «de inmediato».

vulnerabilidades WordPress
Artigo relacionado:
Vulnerabilidades críticas en WordPress: wp2shell ya está siendo explotado

Una cadena de vulnerabilidades crítica

WordPress

La primera vulnerabilidad, CVE-2026-63030, es una confusión de rutas en la API REST que, por sí sola, ya se considera crítica. Un atacante remoto no autenticado puede explotarla para desalinear los arrays de validación y saltarse los filtros de seguridad. Al combinarla con la segunda, una inyección SQL clasificada como alta (CVE-2026-60137), se abre la puerta a una ejecución remota de código que afecta al núcleo de WordPress.

La cadena, bautizada como «wp2shell», no requiere plugins adicionales ni configuraciones especiales. Funciona sobre una instalación estándar de WordPress y puede ser explotada antes de la autenticación, lo que la convierte en una amenaza especialmente peligrosa. Las versiones afectadas son WordPress 6.9.0 a 6.9.4 y 7.0.0 a 7.0.1; la versión 6.8 solo es vulnerable a la inyección SQL, pero no a la cadena completa.

Seguridad en WordPress
Artigo relacionado:
Alerta global por la seguridad en WordPress tras una oleada de ataques a plugins y redes de malware

Actualización forzada y parches disponibles

WordPress

WordPress.org ha publicado las correcciones en las versiones 6.9.5, 7.0.2 y 6.8.6. Debido a la gravedad del problema, ha forzado la actualización automática para todas las instalaciones compatibles, una medida excepcional que busca minimizar el riesgo de explotación masiva. Los administradores que no hayan recibido la actualización deben actualizar WordPress manualmente verificando la versión de su sitio y aplicando el parche correspondiente.

Además, Cloudflare ha desplegado reglas de su firewall de aplicaciones web (WAF) para bloquear los intentos de explotación conocidos. Sin embargo, estas protecciones no sustituyen a la actualización del núcleo de WordPress. Searchlight Cyber recomienda, como medida temporal, bloquear el acceso anónimo a la API REST o restringir las rutas específicas utilizadas por el ataque, pero insiste en que la única solución definitiva es instalar los parches.

Explotación activa y alerta del INCIBE

WordPress

La alerta no es teórica. Diversas firmas de ciberseguridad han confirmado actividad maliciosa pocas horas después de la publicación de los parches. Patchstack, watchTowr y Hexastrike detectaron escaneos y ataques contra sitios vulnerables, mientras que VulnCheck verificó la existencia de más de una veintena de pruebas de concepto distintas. Según watchTowr, los atacantes comenzaron extrayendo credenciales cifradas y luego avanzaron hacia la ejecución remota de código, creando cientos de cuentas administrativas traseras.

El INCIBE, a través de su equipo de respuesta, emitió el lunes 20 de julio un aviso crítico dirigido a administradores españoles. El organismo subraya que la explotación exitosa permite el compromiso total del servidor y podría utilizarse para infiltrar redes empresariales o instalar malware a gran escala. El INCIBE recuerda que más de 40 millones de sitios en todo el mundo usan WordPress y que una sola instalación vulnerable puede convertirse en la puerta de entrada a toda una red.

puertas traseras en plugins de WordPress
Artigo relacionado:
WordPress retira decenas de plugins tras detectar puertas traseras activas

Recomendaciones para administradores

WordPress

La prioridad absoluta es actualizar el núcleo de WordPress a las versiones corregidas. Los administradores deben verificar la versión de su sitio y, si está dentro de las afectadas, aplicar el parche de inmediato. WordPress.org ha habilitado la actualización automática forzada, pero es recomendable confirmar que se ha completado correctamente.

Además, se aconseja revisar los registros de actividad en busca de accesos sospechosos, cambiar las contraseñas de administración y considerar la instalación de un plugin de seguridad que monitorice cambios en los archivos. El INCIBE insiste en la importancia de mantener tanto el núcleo como los plugins actualizados, ya que el 60 % de los sitios comprometidos lo fueron a través de complementos obsoletos. La cultura del parcheo constante es hoy la primera línea de defensa frente a ataques cada vez más automatizados.

La rápida difusión de los parches y la coordinación entre WordPress.org, el INCIBE y las empresas de ciberseguridad demuestran la capacidad de reacción del ecosistema. La ventana entre el descubrimiento y la explotación se ha estrechado, y los administradores deben actuar con la misma celeridad. Aunque no se han reportado explotaciones masivas en España, la alerta permanece activa y se espera que la actualización generalizada minimice el riesgo en las próximas horas.

WordPress
Artigo relacionado:
Alerta de seguridad en WordPress y movimiento estratégico de WP Engine

Añadir como fuente preferida en Google