Alerta crítica de seguridad en WordPress: actualiza tu web cuanto antes para evitar ataques
Alerta crítica de seguridad en WordPress: actualiza tu web cuanto antes para evitar ataques
Si tu página web funciona con WordPress, es el momento de comprobar la versión instalada. El Instituto Nacional de Ciberseguridad (INCIBE) ha publicado un aviso de máxima importancia tras detectarse dos vulnerabilidades críticas que ya están siendo explotadas por ciberdelincuentes.
La alerta afecta a las versiones más recientes de WordPress y podría permitir a un atacante tomar el control completo del servidor donde se aloja la página web, comprometiendo tanto la información del sitio como los datos de sus usuarios.
¿Qué versiones de WordPress están afectadas?
Según el aviso de INCIBE, las versiones vulnerables son:
* **WordPress 6.9**, afectado por las dos vulnerabilidades detectadas.
* **WordPress 6.8**, afectado por una vulnerabilidad de inyección SQL.
* **WordPress 7.1 Beta**, también afectado por ambas vulnerabilidades.
Las versiones anteriores a WordPress 6.8 no se ven afectadas por este problema concreto.
Vulnerabilidades críticas con explotación activa
Las vulnerabilidades identificadas son:
* **CVE-2026-63030 (Crítica):** permite a un atacante remoto no autenticado explotar una confusión de rutas que, combinada con otra vulnerabilidad, puede derivar en una ejecución remota de código.
* **CVE-2026-60137 (Alta):** vulnerabilidad de inyección SQL que, junto con la anterior, posibilita el control total del servidor y el acceso a la información almacenada.
Además, INCIBE ha confirmado en su actualización del 22 de julio de 2026 que ya se han detectado intentos de explotación activa de ambas vulnerabilidades, por lo que el riesgo es inmediato para aquellas instalaciones que permanezcan sin actualizar.
Versiones que solucionan el problema
El equipo de WordPress ya ha publicado las actualizaciones de seguridad correspondientes:
* ✅ WordPress **6.9.5**
* ✅ WordPress **6.8.6**
* ✅ WordPress **7.1 Beta 2**
Actualizar cuanto antes es la medida más eficaz para evitar que un sitio web pueda verse comprometido.
¿Qué puede ocurrir si no actualizas?
Mantener una versión vulnerable puede tener consecuencias muy graves, entre ellas:
* Robo de información y bases de datos.
* Instalación de malware sin conocimiento del propietario.
* Modificación o eliminación del contenido de la web.
* Envío de spam desde el servidor.
* Bloqueo del sitio o secuestro de la página.
* Acceso completo al servidor por parte de un atacante.
En muchos casos, la recuperación de una web comprometida supone un coste muy superior al de realizar un mantenimiento preventivo.
El mantenimiento web es la mejor protección
Las actualizaciones de seguridad no deben dejarse para «más adelante». Cuando se publica una vulnerabilidad crítica, los atacantes comienzan a buscar automáticamente páginas que todavía no han sido actualizadas.
Un servicio de mantenimiento profesional permite mantener WordPress, los plugins y el tema siempre al día, realizar copias de seguridad periódicas, supervisar posibles incidencias y actuar rápidamente ante cualquier problema de seguridad.
Si no sabes qué versión utiliza tu página web o necesitas ayuda para actualizarla de forma segura, es recomendable revisar el sitio cuanto antes. En situaciones como esta, unas pocas horas pueden marcar la diferencia entre una actualización rutinaria y una incidencia de seguridad grave.
Si esta información te ha llegado tarde y ya te han hackeado la web, en Manilva WebDesign también disponemos de un servicio de reparación de páginas web hackeadas con los que restauramos y recuperamos la información de tu web.