CISET. Centro de Innovación
  • Inicio
  • Servicios Informáticos
      • Mantenimiento Informático
      • Backup
      • Formación Tecnológica
      • Servicios Informáticos
  • Soluciones
      • Catálogo de Soluciones TI
      • Venta Informatica - SW y HW
      • Renting tecnológico e informático
      • Software ERP
      • Software RRHH
      • Inventario de Activos TI
  • Cloud
      • Catálogo de servicios cloud
      • Microsoft 365
      • Acronis Cyber Protect Cloud
      • Google Apps
      • Centralita virtual
  • Ciberseguridad
      • Seguridad Informática
      • Antivirus y Antispam
  • Soporte
  • ¿Quíenes somos?
  • Contacto

Alerta de seguridad: INCIBE advierte sobre vulnerabilidades en WordPress que permiten la ejecución remota de código

Última actualización: 07 Agosto 2026
Alerta de seguridad vulnerabilidades en WordPress

El Instituto Nacional de Ciberseguridad (INCIBE), a través de su centro de respuesta a incidentes INCIBE-CERT, ha emitido una alerta temprana de nivel de importancia Alta (4/5) tras la detección de nuevas vulnerabilidades de seguridad en el núcleo de WordPress, el gestor de contenidos (CMS) más utilizado a nivel mundial.

La brecha reportada permite a un atacante ejecutar un ataque de Cross-Site Scripting (XSS) reflejado, el cual, mediante técnicas de ingeniería social e interacción del usuario, podría ser escalado hasta lograr la ejecución remota de comandos (RCE) en el servidor que aloja la web.

🔍 Detalles del fallo de seguridad y su impacto

Esta vulnerabilidad afecta a la gestión de peticiones dentro del CMS. Un cibercriminal podría alojar un sitio web malicioso de terceros y atraer a un usuario autenticado o con privilegios mediante ingeniería social (por ejemplo, correos de phishing o enlaces engañosos).

Al interactuar la víctima con el enlace manipulado, el atacante lograría ejecutar código arbitrario en su sesión y, en última instancia, en el sistema, lo que podría derivar en:

  • Toma de control del servidor o del sitio web.

  • Robo o alteración de datos sensibles y bases de datos.

  • Instalación de código malicioso (backdoors o webshells) para mantener un acceso persistente.

  • Afectación a la reputación y disponibilidad de la página corporativa.

⚠️ Sistemas y versiones de WordPress afectados

El problema afecta a prácticamente todas las ramas activas y legadas de WordPress si no se encuentran en su última revisión de seguridad. Entre las versiones afectadas se incluyen:

  • WordPress 7.0: versiones anteriores a la 7.0.3

  • WordPress 6.9: versiones anteriores a la 6.9.6

  • WordPress 6.8: versiones anteriores a la 6.8.7

  • WordPress 6.7 a 4.7: todas las versiones anteriores a sus respectivas revisiones de parcheo (6.7.6, 6.6.6, 6.5.9, 6.4.9, 6.3.9, 6.2.10, 6.1.11, 6.0.13, 5.9.14, 5.8.14, 5.7.16, 5.6.18, 5.5.19, 5.4.20, 5.3.22, 5.2.25, 5.1.23, 5.0.26, 4.9.30, 4.8.29 y 4.7.34).

🛠️ Solución y recomendaciones de actualización

El equipo de desarrollo de WordPress ya ha publicado los Parches de Seguridad para cada una de las ramas afectadas. Se aconseja a todos los administradores de sitios web actuar de inmediato.

Medidas urgentes a aplicar:

  1. Actualizar el CMS inmediatamente: Acceda al panel de administración de su WordPress (/wp-admin/) en la sección Escritorio > Actualizaciones y aplique la actualización a la versión correctora que corresponda a su rama actual (ej. 7.0.3, 6.9.6, 6.8.7, etc.).

  2. Realizar una copia de seguridad previa: Antes de aplicar cualquier actualización en entornos de producción, asegúrese de contar con un backup completo del sistema (archivos y base de datos SQL).

  3. Revisar permisos y usuarios: Compruebe si existen cuentas de administración desconocidas o creadas recientemente sin autorización.

  4. Mantener plugins y temas al día: Asegúrese de actualizar también todas las extensiones activas y eliminar aquellas obsoletas o no utilizadas.

📌 Fuente oficial: Aviso de Seguridad de INCIBE-CERT

Publicaciones destacadas

Alerta de seguridad: INCIBE advierte sobre vulnerabilidades en WordPress que permiten la ejecución remota de código

El Instituto Nacional de Ciberseguridad (INCIBE), a través de su centro de respuesta a incidentes INCIBE-CERT, ha emitido una alerta temprana de nivel de importancia Alta (4/5) tras la detección de nuevas vulnerabilidades de seguridad en el núcleo de WordPress, el gestor de contenidos (CMS) más utilizado a nivel mundial.

Los ciberataques a páginas web se disparan un 32% en 2026

Si tu empresa tiene una web, una tienda online o cualquier aplicación accesible desde internet, este dato te interesa.

AI Sidebar Spoofing: la vulnerabilidad oculta en los navegadores con IA que ya están explotando los atacantes

Un nuevo ataque, AI Sidebar Spoofing, clona el panel lateral de IA del navegador para manipular sus respuestas y robar credenciales, criptomonedas o tomar el control total del dispositivo.
Ofertas y promociones
  • Microsoft 365
  • Firewalls
  • Sistemas Backup Online
Hoy hablamos de:
  • Centralita virtual
  • Gestión de vulnerabilidades y parches
  • Asesorías de empresas
Localización y contacto
CISET. Centro de Innovación
Calle Margarita Salas 16, 28919
Leganés, Madrid - ESPAÑA
Parque Tecnológico LEGATEC
Microsoft Partner
CISET empresa registrada en el catálogo de soluciones de ciberseguridad de INCIBE
CISET. Centro de Innovación © 2026. Todos los derechos reservados | Inicio | Política de Seguridad de la Información | Aviso legal | política de privacidad | política de cookies