Hackers ya están explotando dos fallos críticos de WordPress corregidos la semana pasada, mientras decenas de millones de sitios podrían continuar expuestos. Empresas de ciberseguridad advierten que las vulnerabilidades permiten tomar el control remoto total de las páginas que aún utilizan versiones afectadas.
***
- Patchstack, Hexastrike y WatchTowr detectaron ataques reales contra sitios que no instalaron las actualizaciones de WordPress.
- Las versiones vulnerables abarcan WordPress 6.9.0 a 6.9.4 y 7.0.0 a 7.0.1.
- Una estimación basada en una muestra de sitios calcula que cerca de 90 millones podrían seguir en riesgo.
🚨 Hackers explotan fallos críticos en WordPress 🚨
Dos vulnerabilidades permiten el control total de sitios web.
Decenas de millones de páginas siguen sin actualizarse y están en riesgo inminente.
Empresas de ciberseguridad ya detectaron ataques en tiempo real.… pic.twitter.com/6ekJ6kNWxN
— Diario฿itcoin (@DiarioBitcoin) July 20, 2026
Hackers están ingresando en sitios web que utilizan versiones vulnerables de WordPress, según alertas de varias empresas de ciberseguridad. El popular sistema de gestión de contenidos corrigió dos fallos críticos la semana pasada, pero millones de páginas todavía podrían no haber aplicado los parches.
La situación reviste especial importancia porque los atacantes no solo están buscando sistemas expuestos. Patchstack, Hexastrike y WatchTowr advirtieron que las vulnerabilidades ya se explotan en el mundo real, lo que implica que algunos ciberdelincuentes están tomando el control de sitios afectados.
Fallos críticos abren la puerta al control remoto
WordPress instó a quienes administran sus sitios a actualizar el software de inmediato. La gravedad de los errores llevó al proyecto a habilitar actualizaciones forzadas cuando esa opción resultaba posible.
Las vulnerabilidades afectan a las versiones 6.9.0, 6.9.1, 6.9.2, 6.9.3 y 6.9.4, además de las versiones 7.0.0 y 7.0.1. Los administradores que mantienen alguna de esas ediciones pueden enfrentar una exposición directa si no cuentan con defensas adicionales.
Uno de los fallos fue descubierto y reportado por Adam Kues, investigador de la empresa de ciberseguridad Searchlight Cyber. Kues denominó a esa vulnerabilidad WP2Shell.
WP2Shell y el segundo error crítico pueden permitir que los atacantes obtengan el control remoto total de un sitio vulnerable. Ese acceso podría comprometer el contenido, la administración y otros componentes de la página, aunque la fuente no detalló casos individuales ni el alcance de cada intrusión.
WordPress ocupa un lugar central en el ecosistema de publicación web, por lo que sus fallos pueden afectar a blogs, medios, tiendas digitales y páginas empresariales. La amplitud de esa base instalada convierte cada actualización pendiente en una posible puerta de entrada.
El riesgo no depende únicamente de que un sitio sea conocido o tenga un gran volumen de tráfico. Un servidor desactualizado puede atraer a atacantes que buscan automatizar sus operaciones y localizar grandes cantidades de páginas vulnerables.
La alerta también muestra la diferencia entre corregir una vulnerabilidad y eliminar el riesgo asociado. Aunque el proveedor haya publicado parches y activado mecanismos automáticos, la protección efectiva depende de que cada instalación complete el proceso.
Millones de páginas podrían continuar expuestas
No existe una cifra definitiva sobre el número de sitios WordPress que siguen en peligro. Sin embargo, los datos disponibles permiten formular una estimación sobre la magnitud potencial del problema.
Las estadísticas oficiales de WordPress indican que más de 400 millones de sitios web ejecutan las versiones defectuosas. Esa cifra probablemente no refleja por completo las páginas que se repararon recientemente, por lo que no equivale necesariamente al total actual de instalaciones vulnerables.
Daniel Card, consultor de ciberseguridad, examinó una muestra de aproximadamente 4.200 sitios WordPress. Su análisis calcula que menos del 15% de esas páginas continúa siendo vulnerable.
Al proyectar la estimación de Card sobre la población total de sitios WordPress en internet, el número todavía rondaría los 90 millones. Se trata de una aproximación, no de un conteo confirmado de páginas comprometidas o expuestas.
La diferencia entre sitios vulnerables y sitios efectivamente hackeados resulta fundamental para interpretar el riesgo. Las cifras disponibles describen una superficie potencial de ataque, mientras que las empresas de seguridad han confirmado la explotación activa de los fallos.
Card atribuyó a varios mecanismos el número limitado de sitios que actualmente podrían ser hackeados. Entre ellos mencionó las actualizaciones automáticas de WordPress, el bloqueo de ataques realizado por Cloudflare y el uso de herramientas como los cortafuegos para aplicaciones web.
Estas capas pueden detener o dificultar los intentos de intrusión, pero no sustituyen la actualización del software. Una defensa adicional reduce el riesgo, mientras que la instalación del parche elimina la versión vulnerable de la ecuación.
El episodio también plantea un desafío para administradores que gestionan numerosas páginas. Las actualizaciones forzadas pueden ayudar a corregir instalaciones compatibles, aunque no garantizan que todos los sitios reciban el cambio bajo cualquier configuración técnica.
Automattic y WordPress.org, el proyecto que desarrolla el código abierto de WordPress, no respondieron de inmediato a una solicitud de comentarios. La ausencia de una respuesta inmediata no modifica la recomendación central de instalar las actualizaciones disponibles.
La urgencia de actualizar los sitios afectados
Para los administradores, el primer paso consiste en comprobar la versión instalada y confirmar que el sitio ya no utiliza ninguna de las ediciones afectadas. La revisión debe incluir las versiones 6.9.0 a 6.9.4 y 7.0.0 a 7.0.1.
La recomendación de actualizar de inmediato responde a la explotación activa de los fallos, no solo a una posibilidad teórica. Cuando una vulnerabilidad se incorpora a campañas reales, los sitios que permanecen desprotegidos enfrentan una presión mayor.
Los administradores también deben considerar las defensas que ya operan frente a sus páginas. Un cortafuegos web puede bloquear ciertos patrones de ataque y un proveedor como Cloudflare puede detener tráfico malicioso, pero ninguna protección ofrece una garantía absoluta.
Las actualizaciones automáticas pueden reducir el tiempo entre la publicación de un parche y su instalación. WordPress habilitó actualizaciones forzadas donde fue posible precisamente por la gravedad de los errores y por la velocidad con que los atacantes comenzaron a aprovecharlos.
La exposición puede ser especialmente delicada para sitios que dependen de WordPress para publicar información, procesar operaciones o mantener una presencia comercial. El control remoto total descrito para estas vulnerabilidades eleva las consecuencias potenciales de una intrusión.
La información disponible no establece cuántos sitios ya fueron tomados por los atacantes. Tampoco identifica una campaña única, un grupo específico o un sector concreto como responsable de todas las explotaciones observadas.
Patchstack, Hexastrike y WatchTowr aportaron las advertencias sobre los ataques en curso. Sus observaciones indican que la amenaza ya pasó de la divulgación técnica a la actividad operativa contra instalaciones que todavía presentan los errores.
El caso de WP2Shell evidencia además el valor de los investigadores que reportan fallos antes de que se amplíe su impacto. Adam Kues, de Searchlight Cyber, encontró y comunicó una de las vulnerabilidades que ahora forma parte de la respuesta de seguridad de WordPress.
Para los usuarios finales, una intrusión puede manifestarse mediante cambios no autorizados en una página, redirecciones, contenido extraño o interrupciones. La fuente no confirmó síntomas concretos en los sitios afectados, por lo que cada administrador debe revisar sus propios registros y controles.
La prioridad inmediata sigue siendo instalar los parches disponibles y mantener activadas las medidas de defensa compatibles. Con una superficie potencial que podría alcanzar cerca de 90 millones de sitios, retrasar la actualización aumenta una exposición que los atacantes ya están intentando aprovechar.
La alerta refuerza una regla básica de seguridad digital: una vulnerabilidad corregida sigue siendo peligrosa mientras existan sistemas sin actualizar. En este caso, WordPress tomó medidas extraordinarias, pero la protección final continúa dependiendo de cada instalación conectada a internet.
Fuente: TechCrunch.
ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.
Suscríbete a nuestro boletín
Artículos Relacionados
Bancos y Pagos
Samsung Galaxy Card lanza tarjeta de crédito en EE. UU.: 5% de recompensas y bono de USD $200
Empresas
Apple canceló un chip Extreme para el Mac Pro que habría duplicado la potencia del M3 Ultra
Estafas
Paidwork expone datos de 23 millones de usuarios tras una supuesta filtración
IA