WordPress ha publicado una actualización urgente de seguridad para corregir dos vulnerabilidades detectadas en su núcleo. Una de ellas puede permitir que un atacante ejecute código en un sitio vulnerable sin necesidad de iniciar sesión ni disponer de una cuenta de usuario.
Acción recomendada: si administras un sitio desarrollado con WordPress, comprueba su versión y realiza la actualización inmediatamente si se encuentra dentro de alguno de los rangos afectados.
¿Qué sucedió?
El equipo de seguridad de WordPress confirmó la existencia de una vulnerabilidad crítica y otra de severidad alta en WordPress Core, es decir, en el propio núcleo del sistema y no únicamente en un plugin o tema adicional.
La vulnerabilidad más grave fue descubierta por el equipo de investigación de Searchlight Cyber y ha sido descrita como una vulnerabilidad de ejecución remota de código sin autenticación, también conocida como RCE previa a la autenticación.
Esto significa que, bajo determinadas condiciones, un atacante podría intentar comprometer un sitio vulnerable de manera remota, sin conocer una contraseña, sin disponer de una cuenta y sin que el sitio necesite tener instalado un plugin específico.
Versiones afectadas y actualizaciones disponibles
Revisa la versión instalada en cada uno de tus sitios WordPress y actualiza según corresponda:
| Versión instalada | Versión corregida | Riesgo identificado |
|---|---|---|
| WordPress 7.0 a 7.0.1 | WordPress 7.0.2 | Vulnerabilidad crítica y vulnerabilidad de severidad alta |
| WordPress 6.9 a 6.9.4 | WordPress 6.9.5 | Vulnerabilidad crítica y vulnerabilidad de severidad alta |
| WordPress 6.8 a 6.8.5 | WordPress 6.8.6 | Vulnerabilidad de inyección SQL de severidad alta |
| WordPress 7.1 beta 1 | WordPress 7.1 beta 2 | Ambas vulnerabilidades |
Las versiones anteriores a WordPress 6.8 no están afectadas por estas dos vulnerabilidades específicas. Sin embargo, esto no significa que sea recomendable mantener versiones antiguas: WordPress recuerda que únicamente su versión más reciente recibe soporte activo completo.
¿Cómo comprobar y actualizar WordPress?
Ingresa al área administrativa de tu sitio y dirígete a: Escritorio → Actualizaciones
En esa sección podrás comprobar la versión instalada y ejecutar la actualización disponible. Antes de realizar cambios manuales, recomendamos disponer de una copia de seguridad reciente del sitio y de su base de datos.
WordPress ha comenzado a aplicar esta actualización automáticamente en los sitios compatibles con las actualizaciones en segundo plano. Por esta razón, es posible que tu sitio ya se encuentre protegido. Aun así, recomendamos ingresar al panel y verificar que el proceso haya finalizado correctamente.
Importante: no asumas que el sitio fue actualizado automáticamente.
Una actualización puede no completarse si las actualizaciones automáticas están desactivadas, existen problemas de permisos, falta de espacio, incompatibilidades u otras condiciones particulares de la instalación.
¿Actualizar WordPress es suficiente?
La actualización corrige la vulnerabilidad e impide que continúe siendo explotada. Sin embargo, si un sitio hubiera sido comprometido antes de actualizarse, instalar la nueva versión no eliminaría automáticamente archivos maliciosos, usuarios administrativos desconocidos u otros cambios realizados previamente.
Si observas redirecciones extrañas, nuevos usuarios administradores, modificaciones que no reconoces, envío de correos no autorizado o archivos sospechosos, solicita a tu desarrollador o webmaster una revisión completa de seguridad.
También recomendamos mantener actualizados los plugins y temas, eliminar los componentes que ya no se utilicen y emplear contraseñas seguras junto con autenticación en dos pasos para las cuentas administrativas.
Recomendación de Gigacore
La seguridad de un sitio web es un trabajo compartido. Desde Gigacore protegemos y mantenemos nuestra infraestructura de hosting; sin embargo, cada cliente, desarrollador o administrador es responsable de conservar actualizado WordPress y los componentes instalados dentro de su sitio.
Debido a la gravedad de esta alerta, recomendamos revisar hoy mismo todas tus instalaciones WordPress, incluso si tienes activadas las actualizaciones automáticas.
Si tienes dudas para identificar la versión instalada o para localizar la sección de actualizaciones, puedes comunicarte con nuestro equipo de soporte desde el Área de Clientes de Gigacore. Con gusto te orientaremos.
Fuentes: comunicado oficial de WordPress.org y reporte técnico de Searchlight Cyber.




