lunes, 3 de agosto de 2026

Apps y consumo

Hackers explotan fallas de WordPress recién corregidas y ponen en riesgo a millones de sitios

Las firmas de ciberseguridad Patchstack, Hexastrike y WatchTowr afirman que hackers están explotando activamente dos vulnerabilidades críticas de WordPress corregidas la semana pasada, y una estimación sitúa en decenas de millones el número de sitios aún vulnerables.

The WordPress logo in white text on a solid blue background with a subtle dot pattern.
Foto: WordPress press kit

Hackers están irrumpiendo en sitios web que ejecutan versiones vulnerables de WordPress, según varias firmas de ciberseguridad, y una estimación sitúa el número de sitios expuestos en decenas de millones al lunes.

WordPress corrigió dos fallas de seguridad críticas la semana pasada e instó a los operadores de sitios a actualizar “de inmediato”; las vulnerabilidades eran lo suficientemente graves como para que WordPress habilitara actualizaciones forzadas donde fue posible. Desde entonces, las empresas de ciberseguridad Patchstack, Hexastrike y WatchTowr han advertido que hackers están explotando las fallas de forma activa, tomando el control de sitios que aún ejecutan las versiones vulnerables.

Las versiones afectadas son WordPress 6.9.0 a 6.9.4, y 7.0.0 a 7.0.1. Las propias estadísticas de WordPress muestran que más de 400 millones de sitios web ejecutan esas versiones, aunque esa cifra probablemente no refleje los sitios que ya fueron corregidos. El consultor de ciberseguridad Daniel Card dijo a TechCrunch que, en una muestra de alrededor de 3500 sitios de WordPress que examinó, menos del 15% eran vulnerables; aplicar esa proporción al total de sitios de WordPress en internet situaría igualmente la cifra en alrededor de 90 millones.

Card atribuyó el mérito a WordPress por impulsar actualizaciones automáticas, a Cloudflare por bloquear ataques contra sitios vulnerables, y a los firewalls de aplicaciones web y otras protecciones por limitar el número de sitios que siguen siendo explotables.

WordPress.org, el proyecto que desarrolla el código de código abierto de WordPress, no respondió de inmediato a una solicitud de comentarios. Megan Fox, vocera de Automattic —la empresa detrás de WordPress.com—, dijo a TechCrunch que “todos los sitios alojados por Automattic, incluidos WordPress.com, Pressable, WPVIP y los socios de WP.cloud, estaban protegidos incluso antes del lanzamiento. Cuando se publicaron las actualizaciones de código, las desplegamos de inmediato en millones de sitios”.

Una de las dos fallas críticas, apodada WP2Shell, fue descubierta y reportada por Adam Kues, de la firma de ciberseguridad Searchlight Cyber. Combinada con la segunda falla, permite a los hackers tomar el control remoto total de los sitios vulnerables.

Por qué importa

WordPress todavía impulsa una gran parte de la web pública, por lo que instalaciones sin corregir a esta escala ofrecen a los atacantes un grupo amplio y de explotación lenta de sitios que comprometer mucho después de la divulgación inicial.