Ciberseguridad y WordPress
20/07/2026 | 14:04
Redacción Cadena 3
Recientes informes de ciberseguridad alertaron sobre la explotación de dos vulnerabilidades críticas en el software de WordPress, que permiten a los hackers tomar el control de millones de sitios web. Se estima que decenas de millones de páginas corren el riesgo de ser comprometidas debido a estas fallas, que afectan a versiones específicas del software.
La semana pasada, WordPress lanzó parches de seguridad urgentes, instando a los administradores de sitios a actualizar de inmediato. Estas vulnerabilidades son tan graves que se habilitaron actualizaciones forzadas donde fue posible. Desde entonces, empresas de ciberseguridad como Patchstack, Hexastrike y WatchTowr advirtieron que los hackers están aprovechando estas debilidades, tomando control de sitios que aún utilizan versiones vulnerables.
Si bien no se conoce el número exacto de sitios en riesgo, las estimaciones indican que las versiones vulnerables de WordPress abarcan desde la 6.9.0 hasta la 6.9.4, y de la 7.0.0 a la 7.0.1. Según estadísticas oficiales de WordPress, hay más de 400 millones de sitios que utilizan estas versiones defectuosas, aunque es probable que estas cifras no reflejen los sitios que han sido actualizados recientemente.
El consultor de ciberseguridad Daniel Card analizó una muestra de aproximadamente 4,200 sitios de WordPress y estimó que menos del 15% están vulnerables. Al aplicar esta proyección a la población total de sitios de WordPress en Internet, el total podría ascender a alrededor de 90 millones.
Card también destacó la importancia de las actualizaciones automáticas de WordPress, así como la intervención de Cloudflare en la protección de sitios vulnerables mediante el bloqueo de ataques, lo que ha limitado el número de sitios actualmente hackeados. Sin embargo, la situación sigue siendo crítica.
Automattic, la empresa detrás de WordPress, y WordPress.org no respondieron de inmediato a solicitudes de comentarios sobre la situación actual.
Una de las vulnerabilidades críticas, conocida como WP2Shell, fue descubierta y reportada por Adam Kues de la firma de ciberseguridad Searchlight Cyber. Esta vulnerabilidad, combinada con la otra, permite a los hackers obtener control total de los sitios web vulnerables.
¿Qué ocurrió?
Hackers están explotando vulnerabilidades críticas en WordPress que permiten el control remoto de millones de sitios web.
¿Quién lo reportó?
Expertos de empresas como Patchstack y Hexastrike han advertido sobre esta situación.
¿Cuándo se identificaron las vulnerabilidades?
Fueron identificadas y parches lanzados la semana pasada.
¿Dónde se encuentran los sitios en riesgo?
En todo el mundo, con un estimado de 90 millones de sitios vulnerables.
¿Por qué es preocupante?
La falta de actualizaciones puede llevar a que los hackers tomen control total de los sitios afectados.
Te puede Interesar
Incidente de ciberseguridad en la plataforma
La plataforma de mercados de predicción Polymarket anunció que reembolsará a los usuarios cuyas cuentas fueron afectadas por un ataque de hackers a un proveedor externo. Se estima un robo de 3 millones de dólares.
Alerta de seguridad en Klue
La empresa Klue comunicó a sus clientes que los hackers que robaron datos están eliminándolos. Además, advirtió sobre otro grupo que amenaza con extorsionar a sus clientes.
Incidente de ciberseguridad
Hugging Face reveló que una brecha de seguridad afectó sus datos internos y credenciales. Los usuarios deben rotar sus tokens de acceso y revisar la actividad de sus cuentas.
Incidente de seguridad en Apple
Apple confirmó que un ex-empleado utilizó un bug de autenticación para descargar archivos sensibles de su red. El hecho ocurrió semanas después de su salida hacia OpenAI. La empresa no brindó detalles sobre la brecha de seguridad.