🛡 VULNERABILIDADES 🛡

Diversas fallas de seguridad en WordPress

🛡CyberObservatorio
Diversas fallas de seguridad en WordPress
Idioma

Diversas fallas de seguridad en WordPress

Fuente: INCIBE

En un entorno digital donde la seguridad es cada vez más crítica, la reciente advertencia de WordPress sobre una vulnerabilidad severa ha captado la atención de desarrolladores, administradores de sitios web y usuarios generales. WordPress, una de las plataformas de gestión de contenido más populares a nivel mundial, alberga millones de sitios web, lo que la convierte en un objetivo atractivo para los atacantes. Esta vulnerabilidad, catalogada como CVE-2026-64638, podría permitir a un atacante ejecutar un ataque de Cross-Site Scripting (XSS) reflejado, lo que podría culminar en una ejecución remota de código. Ante esta situación, es imperativo que tanto los responsables de la administración de sitios como los usuarios finales tomen medidas adecuadas.

La vulnerabilidad detectada, CVE-2026-64638, afecta a múltiples versiones de WordPress que son ampliamente utilizadas, con la lista de versiones vulnerables abarcando desde la 4.7 hasta la 7.0, y se detalla a continuación. Las versiones afectadas son WordPress 7.0 anteriores a la versión 7.0.3; WordPress 6.9 anteriores a la versión 6.9.6; WordPress 6.8 anteriores a la versión 6.8.7; WordPress 6.7 anteriores a la versión 6.7.6; WordPress 6.6 anteriores a la versión 6.6.6; WordPress 6.5 anteriores a la versión 6.5.9; WordPress 6.4 anteriores a la versión 6.4.9; WordPress 6.3 anteriores a la versión 6.3.9; WordPress 6.2 anteriores a la versión 6.2.10; WordPress 6.1 anteriores a la versión 6.1.11; WordPress 6.0 anteriores a la versión 6.0.13; WordPress 5.9 anteriores a la versión 5.9.14; WordPress 5.8 anteriores a la versión 5.8.14; WordPress 5.7 anteriores a la versión 5.7.16; WordPress 5.6 anteriores a la versión 5.6.18; WordPress 5.5 anteriores a la versión 5.5.19; WordPress 5.4 anteriores a la versión 5.4.20; WordPress 5.3 anteriores a la versión 5.3.22; WordPress 5.2 anteriores a la versión 5.2.25; WordPress 5.1 anteriores a la versión 5.1.23; WordPress 5.0 anteriores a la versión 5.0.26; WordPress 4.9 anteriores a la versión 4.9.30; WordPress 4.8 anteriores a la versión 4.8.29; y WordPress 4.7 anteriores a la versión 4.7.34.

Los mecanismos técnicos que subyacen a esta vulnerabilidad se centran en la capacidad de un atacante para inyectar scripts maliciosos en páginas web, lo que se conoce como Cross-Site Scripting reflejado. Este tipo de ataque ocurre cuando un script malicioso se inserta en una respuesta web, permitiendo que el atacante robe información sensible o realice acciones en nombre del usuario. En este caso específico, el atacante podría crear un sitio web malicioso que, mediante técnicas de ingeniería social, induzca a la víctima a interactuar con él. Una vez que un usuario accede a este sitio y se ve expuesto al script, el atacante puede tomar control de la sesión del usuario o ejecutar comandos de manera remota, lo que puede tener consecuencias devastadoras, tanto a nivel personal como empresarial.

Imagen del articulo

La respuesta de WordPress ante esta situación ha sido rápida y decisiva. La organización ha lanzado versiones corregidas para cada una de las versiones afectadas, lo que es fundamental para mitigar el riesgo. Las actualizaciones son las siguientes: para WordPress 7.0, se ha lanzado la versión 7.0.3; para WordPress 6.9, se ha lanzado la versión 6.9.6; para WordPress 6.8, la versión 6.8.7; para WordPress 6.7, la versión 6.7.6; para WordPress 6.6, la versión 6.6.6; para WordPress 6.5, la versión 6.5.9; para WordPress 6.4, la versión 6.4.9; para WordPress 6.3, la versión 6.3.9; para WordPress 6.2, la versión 6.2.10; para WordPress 6.1, la versión 6.1.11; para WordPress 6.0, la versión 6.0.13; para WordPress 5.9, la versión 5.9.14; para WordPress 5.8, la versión 5.8.14; para WordPress 5.7, la versión 5.7.16; para WordPress 5.6, la versión 5.6.18; para WordPress 5.5, la versión 5.5.19; para WordPress 5.4, la versión 5.4.20; para WordPress 5.3, la versión 5.3.22; para WordPress 5.2, la versión 5.2.25; para WordPress 5.1, la versión 5.1.23; para WordPress 5.0, la versión 5.0.26; para WordPress 4.9, la versión 4.9.30; para WordPress 4.8, la versión 4.8.29; y para WordPress 4.7, la versión 4.7.34.

El impacto de esta vulnerabilidad no debe subestimarse. Dado que WordPress es utilizado por una amplia variedad de sitios, desde blogs personales hasta grandes plataformas de comercio electrónico, la explotación de esta vulnerabilidad podría permitir a los atacantes acceder a datos sensibles de millones de usuarios. Además, la ejecución remota de código podría comprometer la integridad de los sitios web, afectando directamente la confianza del cliente y la reputación de las marcas involucradas. Para los administradores de sitios web, esto representa un riesgo considerable, ya que la recuperación de un sitio comprometido puede ser costosa y consumir mucho tiempo.

Históricamente, el ecosistema de WordPress ha enfrentado problemas de seguridad similares, donde vulnerabilidades como estas han llevado a ataques masivos y a la exposición de datos sensibles. La tendencia en el sector indica que las plataformas de gestión de contenido son frecuentemente atacadas debido a su popularidad y al número de usuarios que dependen de ellas. Esto subraya la necesidad de mantener sistemas actualizados y de implementar medidas de seguridad adicionales, como firewalls y monitoreo constante.

Imagen del articulo

Por lo tanto, es crucial que todos los usuarios de WordPress, independientemente de la versión que utilicen, procedan a actualizar a la última versión disponible de inmediato. Además, se recomienda realizar auditorías de seguridad periódicas y educar a los usuarios sobre las mejores prácticas en ciberseguridad, como evitar hacer clic en enlaces sospechosos y utilizar autenticación de dos factores. Estas medidas, aunque no garantizan una protección total, pueden reducir significativamente el riesgo de ser víctima de ataques cibernéticos que exploten vulnerabilidades como la CVE-2026-64638.

Multiple vulnerabilities in WordPress

Source: INCIBE

The following versions are affected:

WordPress 7.0 prior to version 7.0.3;

WordPress 6.9 prior to version 6.9.6;

Imagen del articulo

WordPress 6.8 prior to version 6.8.7;

WordPress 6.7 prior to version 6.7.6;

WordPress 6.6 prior to version 6.6.6;

Imagen del articulo

WordPress 6.5 prior to version 6.5.9;

WordPress 6.4 prior to version 6.4.9;

WordPress 6.3 prior to version 6.3.9;

Imagen del articulo

WordPress 6.2 prior to version 6.2.10;

WordPress 6.1 prior to version 6.1.11;

WordPress 6.0 prior to version 6.0.13;

Imagen del articulo

WordPress 5.9 prior to version 5.9.14;

WordPress 5.8 prior to version 5.8.14;

WordPress 5.7 prior to version 5.7.16;

WordPress 5.6 prior to version 5.6.18;

WordPress 5.5 prior to version 5.5.19;

WordPress 5.4 prior to version 5.4.20;

WordPress 5.3 prior to version 5.3.22;

WordPress 5.2 prior to version 5.2.25;

WordPress 5.1 prior to version 5.1.23;

WordPress 5.0 prior to version 5.0.26;

WordPress 4.9 prior to version 4.9.30;

WordPress 4.8 prior to version 4.8.29;

WordPress 4.7 prior to version 4.7.34.

WordPress has published 1 vulnerability, rated high severity, whose exploitation could allow an attacker to carry out a reflected Cross-Site Scripting that could lead to remote code execution. Additionally, several fixes have been published, which can be consulted in the official announcement.

WordPress has released the following versions for each affected version, which address the reported vulnerabilities:

For WordPress 7.0: version 7.0.3 has been released;

For WordPress 6.9: version 6.9.6 has been released;

For WordPress 6.8: version 6.8.7 has been released;

For WordPress 6.7: version 6.7.6 has been released;

For WordPress 6.6: version 6.6.6 has been released;

For WordPress 6.5: version 6.5.9 has been released;

For WordPress 6.4: version 6.4.9 has been released;

For WordPress 6.3: version 6.3.9 has been released;

For WordPress 6.2: version 6.2.10 has been released;

For WordPress 6.1: version 6.1.11 has been released;

For WordPress 6.0: version 6.0.13 has been released;

For WordPress 5.9: version 5.9.14 has been released;

For WordPress 5.8: version 5.8.14 has been released;

For WordPress 5.7: version 5.7.16 has been released;

For WordPress 5.6: version 5.6.18 has been released;

For WordPress 5.5: version 5.5.19 has been released;

For WordPress 5.4: version 5.4.20 has been released;

For WordPress 5.3: version 5.3.22 has been released;

For WordPress 5.2: version 5.2.25 has been released;

For WordPress 5.1: version 5.1.23 has been released;

For WordPress 5.0: version 5.0.26 has been released;

For WordPress 4.9: version 4.9.30 has been released;

For WordPress 4.8: version 4.8.29 has been released;

For WordPress 4.7: version 4.7.34 has been released.

CVE-2026-64638: is vulnerable to reflected Cross-Site Scripting prior to authentication on the login screen. An attacker could host a malicious third-party website and use social engineering with victim interaction to turn the vulnerability into remote command execution.

Diversas fallas de seguridad en WordPress | Ciberseguridad - NarcoObservatorio