INCIBE alerta de dos vulnerabilidades críticas en WordPress que permiten ejecución remota de código

Las versiones 6.9 y 7.1 beta de WordPress están expuestas a ambas fallas, mientras que la 6.8 solo se ve afectada por una. Los parches ya están disponibles para solventar la ejecución remota de código.

El INCIBE (Instituto Nacional de Ciberseguridad) ha emitido este lunes, 20 de julio de 2026, un aviso crítico sobre dos vulnerabilidades en WordPress que, encadenadas, permiten a atacantes remotos ejecutar código y tomar el control total del servidor afectado. Las versiones 6.9 y 7.1 beta están expuestas a ambas fallas, mientras que la 6.8 solo se ve afectada por una de ellas.

EN 30 SEGUNDOS

  • ¿Qué ha ocurrido? El INCIBE alerta de dos vulnerabilidades críticas y altas en WordPress que enlazadas dan a un atacante la capacidad de ejecutar código remoto y tomar el control total del servidor.
  • ¿Dónde y cuándo? La alerta se emitió el lunes 20 de julio de 2026 a las 11:50 horas sobre versiones específicas del popular gestor de contenidos.
  • ¿Qué resultado? Los CVE afectados, CVE-2026-63030 y CVE-2026-60137, ya cuentan con parches publicados por WordPress. Se insta a actualizar de inmediato a las versiones 6.9.5, 6.8.6 o 7.1 beta2 para evitar la explotación.

El comunicado del INCIBE detalla que la primera vulnerabilidad, CVE-2026-63030, presenta una confusión de rutas en la API REST que, por sí sola, ya es crítica. Esta vulnerabilidaes puede ser explotada por un atacante remoto no autenticado. Al combinarla con la segunda, una inyección SQL clasificada como alta y registrada como CVE-2026-60137 —que afecta específicamente a las versiones 6.8, 6.9 y 7.1 beta—, se abre la puerta a una ejecución remota de código que otorga el control absoluto del servidor subyacente.

La explotación exitosa permite el compromiso total del sitio: robo de datos, modificación de contenidos y, en última instancia, la toma del servidor. Según la alerta del INCIBE, esta cadena de vulnerabilidades podría utilizarse para infiltrar redes empresariales o instalar malware a gran escala si no se aplican los parches con urgencia.

Publicidad

Parches publicados: actualización urgente

El fabricante ha reaccionado con celeridad y ha lanzado las siguientes soluciones:

  • Para WordPress 6.9: actualizar a la versión 6.9.5.
  • Para WordPress 6.8: actualizar a la versión 6.8.6.
  • Para la versión beta de WordPress 7.1: actualizar a la versión 7.1 beta2.

Las versiones anteriores a la 6.8 no se ven afectadas. El INCIBE recomienda a todos los administradores de sitios verificar la versión en uso y aplicar el parche correspondiente de forma inmediata, especialmente en instalaciones con datos sensibles o integradas con otras plataformas.

Más de 40 millones de sitios en todo el mundo utilizan WordPress; una sola instalación vulnerable puede convertirse en la puerta de entrada a toda una red.

El panorama de la ciberseguridad

El aviso de hoy se enmarca en una tendencia cada vez más frecuente: ataques a sistemas de gestión de contenidos que, por su popularidad, se convierten en objetivos prioritarios. Según el último balance del INCIBE, el número de incidentes de ciberseguridad gestionados por el organismo creció más de un 15 % en 2025, y las vulnerabilidades en plataformas como WordPress, Joomla o Drupal representan casi un tercio de las alertas emitidas.

La rápida difusión de parches y la coordinación entre el INCIBE-CERT, el equipo de respuesta del Centro Criptológico Nacional y los desarrolladores demuestra la capacidad de reacción del sistema español de ciberseguridad. Aunque no se han reportado explotaciones activas de estas fallas, el INCIBE ha activado sus canales habituales de avisos y continuará monitorizando la situación. La previsión es que, con la actualización masiva, el riesgo se minimice en las próximas horas, pero la alerta permanecerá abierta hasta que se confirme la aplicación generalizada de los parches.

El INCIBE subraya la importancia de mantener tanto el núcleo de WordPress como los plugins actualizados y recuerda que el 60 % de los sitios comprometidos en 2025 lo fueron a través de complementos obsoletos. La cultura del parcheo constante es hoy la primera línea de defensa frente a ataques cada vez más automatizados.