Vulnerabilidad crítica en WordPress: cómo saber si tu web está en peligro y cómo arreglarlo

· Ciberseguridad

Ilustración de un candado abierto sobre fondo oscuro, alertando del fallo crítico de seguridad en WordPress
Imagen generada con inteligencia artificial

Si tienes una web hecha con WordPress, esto te interesa. Existe un fallo de seguridad que permite a un desconocido tomar el control de una página sin necesidad de saber tu usuario ni tu contraseña. La corrección lleva publicada desde el 17 de julio, pero miles de webs siguen sin aplicarla, y se están atacando. Comprobar si tu web está protegida lleva menos de un minuto.

Qué ha pasado, en cristiano

Los investigadores encontraron dos fallos en el propio WordPress —no en un plugin raro, sino en el programa base que usan casi la mitad de las webs del mundo—. Por separado ninguno de los dos es catastrófico. El problema es que se pueden encadenar: uno abre la puerta y el otro entra por ella.

Al combinarlos, un atacante que no tiene ninguna cuenta en tu web puede acabar creándose un usuario administrador y ejecutar sus propios programas en tu servidor. A partir de ahí puede insertar publicidad, robar los datos de tus usuarios, colar enlaces de spam o dejar la web fuera de servicio.

La combinación se conoce como wp2shell, y son estas dos:

IdentificadorQué esGravedad
CVE-2026-63030Permite saltarse el control que decide quién puede hacer qué9,8 de 10 — crítica
CVE-2026-60137Permite colar órdenes en las consultas a la base de datos5,9 de 10 — media
Puntuaciones según Tenable. La gracia del asunto está en usarlas juntas, no por separado.

¿Te afecta a ti?

Depende solo de la versión que tengas instalada. Estas son las afectadas:

  • De la 6.8.0 a la 6.8.5
  • De la 6.9.0 a la 6.9.4
  • De la 7.0.0 a la 7.0.1

Y estas son las que ya llevan la corrección: 6.8.6, 6.9.5 y 7.0.2, o cualquiera posterior. Si estás en una de ellas, puedes seguir leyendo con tranquilidad.

No importa el tamaño de la web: un blog personal con diez visitas al mes es tan vulnerable como una tienda. De hecho, los ataques son automáticos. Nadie ha elegido tu página: un programa recorre internet probando en todas.

Cómo comprobar tu versión en menos de un minuto

  1. Entra en el panel de tu web (normalmente tudominio.com/wp-admin).
  2. En el menú de la izquierda, ve a Escritorio → Actualizaciones.
  3. Arriba verás una frase del tipo «Tienes la última versión de WordPress» o «Hay una versión nueva disponible», con el número.

Si el número no es 6.8.6, 6.9.5, 7.0.2 o superior, tu web está expuesta y conviene actualizar hoy mismo.

Cómo actualizar sin llevarte un susto

El orden importa, sobre todo el primer paso:

  1. Haz una copia de seguridad completa antes de tocar nada. La mayoría de alojamientos la ofrecen desde su panel de control, y muchos la hacen a diario sin que se lo pidas. Si algo sale mal, esa copia es la diferencia entre diez minutos de susto y perder la web.
  2. Actualiza WordPress desde Escritorio → Actualizaciones, con el botón de actualizar ahora.
  3. Después los plugins, y por último el tema. En ese orden.
  4. Abre la web y date una vuelta: la portada, un artículo, el formulario de contacto si lo tienes. Es raro que se rompa algo, pero mejor enterarse tú que por un lector.

Un detalle que tranquiliza: WordPress aplica por su cuenta las actualizaciones menores de seguridad en la mayoría de instalaciones. Es bastante probable que tu web ya se corrigiera sola. Pero conviene mirarlo en vez de darlo por hecho.

Cómo saber si te han entrado ya

Actualizar cierra la puerta, pero no echa a quien ya estuviera dentro. Si tu web ha pasado semanas sin actualizar, merece la pena revisar cuatro cosas:

  • Usuarios que no reconoces. En Usuarios → Todos, mira si hay alguna cuenta con perfil de administrador que no hayas creado tú. Es la señal más clara.
  • Entradas o páginas que no has escrito, sobre todo borradores con enlaces a sitios extraños.
  • Plugins que no instalaste. Un atacante suele dejar uno para poder volver a entrar.
  • Cómo se ve tu web desde fuera. Busca tu dominio en Google: si aparecen resultados tuyos con textos de farmacia, apuestas o marcas de lujo, te han metido spam.

Si encuentras cualquiera de esas señales, lo prudente es restaurar una copia de seguridad anterior al ataque, actualizar después y cambiar todas las contraseñas: las de los usuarios de WordPress, la del panel del alojamiento y la de la base de datos.

Para que no vuelva a pasar

  • Deja activadas las actualizaciones automáticas de las versiones de mantenimiento y seguridad. Es la protección que más cubre y no cuesta nada.
  • Borra lo que no uses. Un plugin desactivado sigue estando en el servidor y sigue siendo una puerta. Si no lo usas, se elimina, no se desactiva.
  • Revisa quién tiene llave. Cuentas de administrador, solo las imprescindibles. Para escribir basta con el perfil de editor o autor.
  • Comprueba que tu alojamiento hace copias. Y, sobre todo, que sabes cómo restaurarlas. Una copia que nunca has probado a recuperar no es una copia de seguridad, es un deseo.

Este tipo de avisos los publica en español el INCIBE, el instituto nacional de ciberseguridad, y son gratuitos y de acceso libre. Si llevas una web, merece la pena echarles un ojo de vez en cuando — igual que a sus avisos sobre las estafas que circulan por WhatsApp y correo electrónico.


Fuentes