Cada semana se descubren decenas de fallos de seguridad en el ecosistema de WordPress, y la última oleada confirma que ningún sitio está del todo a salvo. Las nuevas vulnerabilidades de WordPress detectadas afectan a más de noventa plugins y a cinco temas, e incluyen cuatro fallos clasificados como críticos que permiten a un atacante tomar el control de la web sin necesidad de iniciar sesión. Si gestionas una página con WordPress, revisa esta lista antes de seguir con cualquier otra tarea.
Por qué importan estas vulnerabilidades de WordPress
En la última tanda analizada se han documentado 102 fallos repartidos en 90 plugins y 5 temas. De ellos, 78 ya cuentan con parche y 24 siguen sin solución oficial. Por gravedad, la mayoría son de riesgo medio (62) o alto (36), pero hay 4 catalogados como críticos, la categoría más peligrosa.
El tipo de fallo más habitual sigue siendo el Cross-Site Scripting (XSS), con 35 casos, seguido de la inyección SQL (13) y la exposición de información sensible (12). Son técnicas que un atacante usa para robar datos, inyectar código o escalar permisos dentro de tu instalación. La conclusión práctica es simple: un plugin desactualizado es la puerta de entrada más común a un sitio WordPress.
Qué significan estos fallos en la práctica
No todos los términos técnicos asustan por igual. Conviene saber qué hay detrás de los más frecuentes:
- Escalada de privilegios: un usuario sin permisos (o un visitante anónimo) consigue derechos que no le corresponden, normalmente de administrador. Es el escenario más grave, porque equivale a entregar las llaves del sitio.
- Inyección SQL: el atacante introduce comandos en la base de datos a través de un formulario o parámetro mal protegido. Puede leer, modificar o borrar contraseñas, pedidos y datos de clientes.
- Cross-Site Scripting (XSS): se inyecta código malicioso que se ejecuta en el navegador de quien visita la página, lo que permite robar sesiones o redirigir a webs fraudulentas.
- Inclusión y subida de archivos: abren la puerta a ejecutar ficheros del propio servidor o a cargar otros nuevos, un paso habitual antes de instalar una puerta trasera.
Conocer estos conceptos ayuda a entender por qué una sola extensión vulnerable basta para comprometer toda la instalación.
Los 4 fallos críticos que exigen acción inmediata
Estos cuatro plugins tienen vulnerabilidades con la máxima puntuación de gravedad (CVSS 9.8). Tres ya están parcheados; el cuarto, no.
| Plugin | Versión afectada | Tipo de fallo | CVSS | Estado |
|---|---|---|---|---|
| Doctreat Core | ≤ 1.6.8 | Escalada de privilegios | 9.8 | Parcheado |
| Listdom | ≤ 5.5.0 | Escalada de privilegios | 9.8 | Parcheado |
| LoginPress Pro | ≤ 6.2.2 | Escalada de privilegios | 9.8 | Parcheado |
| WP & WooCommerce Scraper | ≤ 1.0.7 | Subida de archivos | 9.8 | Sin parche |
Los tres primeros permiten una escalada de privilegios sin autenticación: cualquier visitante podría conseguir permisos de administrador. LoginPress Pro merece atención especial por su amplia base de instalaciones. El cuarto, el plugin Scraper, permite subir archivos arbitrarios al servidor y todavía no tiene corrección, por lo que conviene desactivarlo hasta que llegue un parche.
Plugins populares también afectados
Entre las vulnerabilidades de WordPress de mayor impacto figuran varios plugins con millones de instalaciones activas:
- UpdraftPlus (≤ 1.26.4 gratuito / < 2.26.5 premium): bypass de autenticación. CVSS 8.1.
- The Events Calendar (6.15.12 a 6.16.2): inyección SQL sin autenticación. CVSS 7.5.
- JetEngine (varias versiones hasta la 3.8.10): inyección SQL e inyección de objetos PHP. Hasta CVSS 8.1.
- Blocksy (tema, ≤ 2.1.41): inyección de objetos PHP. CVSS 8.8.
- Bookly (≤ 27.2): XSS almacenado. CVSS 7.2.
- CleanTalk Anti-Spam (< 6.79): XSS almacenado. CVSS 7.2.
- Slider Revolution (7.0 a 7.0.10): exposición de información. CVSS 6.5.
Si usas alguno de estos, actualízalo a la última versión disponible cuanto antes.
Vulnerabilidades sin parche: vigílalas de cerca
Veinticuatro fallos de esta tanda no tienen aún solución oficial. Representan el grupo más delicado de vulnerabilidades de WordPress, porque actualizar no basta: no hay versión corregida que instalar. Entre los más graves:
- WP & WooCommerce Scraper (≤ 1.0.7): subida de archivos, crítico (9.8).
- Recover Exit for WooCommerce (≤ 1.0.3): inclusión de archivos locales, alto (8.1).
- 6Storage Rentals (≤ 2.22.0): acceso a datos de usuario, alto (7.5).
- BookPro (≤ 1.1.0): borrado de archivos arbitrario, alto (7.5).
Para estos casos hay tres opciones razonables: desactivar el plugin temporalmente, restringir el acceso mediante un firewall de aplicaciones web (WAF) o buscar una alternativa que cumpla la misma función.
Cómo proteger tu WordPress de estas vulnerabilidades
No hace falta ser experto en seguridad para reducir el riesgo de forma drástica. Estas medidas cubren la mayoría de los vectores de ataque descritos:
- Actualiza todo. Núcleo, plugins y temas a su última versión. Es la defensa más eficaz y la que más se descuida.
- Activa las actualizaciones automáticas al menos en los plugins críticos y de seguridad.
- Elimina lo que no uses. Cada plugin o tema instalado, aunque esté desactivado, amplía la superficie de ataque.
- Instala un firewall (WAF) que bloquee patrones de ataque conocidos como la inyección SQL o el XSS.
- Haz copias de seguridad periódicas y verifica que se restauran correctamente.
- Aplica el mínimo privilegio. Cada usuario debe tener solo los permisos que necesita, ni uno más.
Conclusión
Mantenerse al día con las vulnerabilidades de WordPress no es opcional para quien depende de su web. La mayoría de los ataques con éxito explotan fallos ya conocidos y parcheados que el administrador no llegó a actualizar a tiempo. Dedica unos minutos a revisar tus plugins hoy: es mucho más barato que recuperar un sitio comprometido.



