El INCIBE-CERT publicó una alerta de seguridad de severidad crítica para WordPress versiones 6.8 y 6.9. Dos fallos encadenados permiten a un atacante tomar el control total de un sitio web sin necesidad de autenticación previa. La explotación ya está activa en la red.
· Severidad: CRÍTICA
· Estado: explotación activa
· Versiones afectadas: WordPress 6.8 y 6.9
· Solución: actualizar a 6.9.5 o 6.8.6 inmediatamente
¿Qué permite hacer esta vulnerabilidad?
Los dos fallos encadenados permiten a un atacante externo ejecutar código arbitrario en el servidor que aloja el sitio WordPress. En términos prácticos, esto significa que un tercero puede:
- Tomar el control completo del sitio web
- Robar datos de clientes, pedidos o formularios
- Inyectar malware o redirigir a usuarios a páginas fraudulentas
- Usar el servidor como plataforma para atacar terceros
- Cifrar los ficheros del servidor (ransomware)
¿A quién afecta?
A cualquier sitio web que use WordPress en las versiones 6.8 o 6.9 y no haya aplicado los parches de seguridad. Esto incluye tiendas WooCommerce, blogs, webs corporativas y cualquier otra instalación de WordPress en esas versiones.
Cómo protegerse
La solución es sencilla y urgente: actualizar WordPress a la versión 6.9.5 o 6.8.6, que incluyen los parches de seguridad. El proceso de actualización es inmediato desde el panel de administración de WordPress (Escritorio → Actualizaciones).
Si no tienes acceso al panel o no sabes si tu versión está actualizada, contáctanos. Ofrecemos servicios de mantenimiento y asistencia técnica para webs corporativas.