90 millones de sitios, un exploit, cero contraseñas: dos vulnerabilidades de WordPress permiten acceso total al servidor

90 millones de sitios, un exploit, cero contraseñas: dos vulnerabilidades de WordPress permiten acceso total al servidor

WordPress lanza parches de emergencia 6.9.5 y 7.0.2 por una vulnerabilidad crítica.

image

Los hackers comenzaron a comprometer masivamente sitios de WordPress a través de dos vulnerabilidades corregidas recientemente. Decenas de millones de recursos podrían seguir en riesgo si sus propietarios aún no han aplicado la actualización urgente.

Los desarrolladores de WordPress cerraron una vulnerabilidad crítica y otra peligrosa el 17 de julio, publicaron las versiones 6.9.5 y 7.0.2. Debido a la gravedad del problema, el proyecto activó la actualización automática forzada en los sitios compatibles y pidió a los administradores que comprueben inmediatamente la versión instalada.

Los problemas afectan a WordPress desde la versión 6.9.0 hasta la 6.9.4, así como a 7.0.0 y 7.0.1. Patchstack, Hexastrike y WatchTowr ya registran intentos de comprometer sitios que siguen operando con versiones vulnerables.

Las vulnerabilidades recibieron los identificadores CVE-2026-60137 (9.1 Critical) y CVE-2026-63030 (9.8 Critical). La primera permite inyectar comandos en consultas a la base de datos, y la segunda está relacionada con un error en el procesamiento de peticiones por lotes a través de la interfaz de WordPress. Si se explotan conjuntamente, un atacante puede ejecutar su propio código en el servidor sin contraseña y tomar el control total del sitio.

Una de las vulnerabilidades fue detectada por la empresa Searchlight Cyber. Los especialistas llamaron al método de ataque asociado WP2Shell. El problema está en el propio núcleo de WordPress, por lo que el riesgo afecta incluso a sitios sin extensiones externas ni temas. Los detalles técnicos no se han revelado por ahora para dar tiempo a los administradores a instalar la actualización.

El número exacto de recursos vulnerables se desconoce. Según las estadísticas oficiales de WordPress, las versiones afectadas están instaladas en más de 400 millones de sitios, aunque parte de los propietarios ya pudo recibir el parche automáticamente. El experto en ciberseguridad Daniel Card comprobó alrededor de 3500 sitios y encontró versiones vulnerables en menos del 15% de ellos. Si se extrapola esa proporción a toda la red, el número de objetivos potenciales podría acercarse a 90 millones.

La reducción del alcance de los ataques se logró gracias a las actualizaciones automáticas, a los filtros de red de Cloudflare Cloudflare y a los cortafuegos para aplicaciones web. La empresa Automattic afirmó que protegió de antemano los sitios en WordPress.com, Pressable, WordPress VIP y en las plataformas de los socios de WP.cloud, y que tras la publicación de los parches los aplicó de inmediato en millones de recursos.

Se recomienda a los administradores comprobar manualmente la versión de WordPress y asegurarse de que el sitio funcione en 6.9.5, 7.0.2 o en una versión posterior. La actualización automática no es suficiente: después conviene revisar los registros de eventos y los archivos del sitio, ya que los atacantes podrían haber accedido al servidor antes de la publicación de los parches.