Alerta de seguridad: INCIBE advierte sobre vulnerabilidades en WordPress que permiten la ejecución remota de código
El Instituto Nacional de Ciberseguridad (INCIBE), a través de su centro de respuesta a incidentes INCIBE-CERT, ha emitido una alerta temprana de nivel de importancia Alta (4/5) tras la detección de nuevas vulnerabilidades de seguridad en el núcleo de WordPress, el gestor de contenidos (CMS) más utilizado a nivel mundial.
La brecha reportada permite a un atacante ejecutar un ataque de Cross-Site Scripting (XSS) reflejado, el cual, mediante técnicas de ingeniería social e interacción del usuario, podría ser escalado hasta lograr la ejecución remota de comandos (RCE) en el servidor que aloja la web.
🔍 Detalles del fallo de seguridad y su impacto
Esta vulnerabilidad afecta a la gestión de peticiones dentro del CMS. Un cibercriminal podría alojar un sitio web malicioso de terceros y atraer a un usuario autenticado o con privilegios mediante ingeniería social (por ejemplo, correos de phishing o enlaces engañosos).
Al interactuar la víctima con el enlace manipulado, el atacante lograría ejecutar código arbitrario en su sesión y, en última instancia, en el sistema, lo que podría derivar en:
-
Toma de control del servidor o del sitio web.
-
Robo o alteración de datos sensibles y bases de datos.
-
Instalación de código malicioso (backdoors o webshells) para mantener un acceso persistente.
-
Afectación a la reputación y disponibilidad de la página corporativa.
⚠️ Sistemas y versiones de WordPress afectados
El problema afecta a prácticamente todas las ramas activas y legadas de WordPress si no se encuentran en su última revisión de seguridad. Entre las versiones afectadas se incluyen:
-
WordPress 7.0: versiones anteriores a la 7.0.3
-
WordPress 6.9: versiones anteriores a la 6.9.6
-
WordPress 6.8: versiones anteriores a la 6.8.7
-
WordPress 6.7 a 4.7: todas las versiones anteriores a sus respectivas revisiones de parcheo (6.7.6, 6.6.6, 6.5.9, 6.4.9, 6.3.9, 6.2.10, 6.1.11, 6.0.13, 5.9.14, 5.8.14, 5.7.16, 5.6.18, 5.5.19, 5.4.20, 5.3.22, 5.2.25, 5.1.23, 5.0.26, 4.9.30, 4.8.29 y 4.7.34).
🛠️ Solución y recomendaciones de actualización
El equipo de desarrollo de WordPress ya ha publicado los Parches de Seguridad para cada una de las ramas afectadas. Se aconseja a todos los administradores de sitios web actuar de inmediato.
Medidas urgentes a aplicar:
-
Actualizar el CMS inmediatamente: Acceda al panel de administración de su WordPress (
/wp-admin/) en la sección Escritorio > Actualizaciones y aplique la actualización a la versión correctora que corresponda a su rama actual (ej. 7.0.3, 6.9.6, 6.8.7, etc.). -
Realizar una copia de seguridad previa: Antes de aplicar cualquier actualización en entornos de producción, asegúrese de contar con un backup completo del sistema (archivos y base de datos SQL).
-
Revisar permisos y usuarios: Compruebe si existen cuentas de administración desconocidas o creadas recientemente sin autorización.
-
Mantener plugins y temas al día: Asegúrese de actualizar también todas las extensiones activas y eliminar aquellas obsoletas o no utilizadas.
📌 Fuente oficial: Aviso de Seguridad de INCIBE-CERT