El INCIBE-CERT ha alertado este jueves 13 de agosto de una vulnerabilidad alta en WordPress que podría permitir ejecución remota de código.
EN 30 SEGUNDOS
- ¿Qué ha ocurrido? INCIBE-CERT ha publicado el aviso INCIBE-2026-552 por una vulnerabilidad de subida de archivos sin restricciones en WordPress.
- ¿Dónde y cuándo? Alerta difundida este jueves 13 de agosto a las 09:17 horas, con afectación en servidores que utilicen cualquier rama entre la 4.7 y la 7.0.
- ¿Qué resultado? Severidad alta, identificador CVE-2026-65640 y solución mediante actualización inmediata a las versiones parcheadas publicadas por WordPress.
Versiones afectadas y parche de seguridad
El aviso oficial INCIBE-2026-552, difundido por el equipo de respuesta ante incidentes de ciberseguridad del INCIBE, Instituto Nacional de Ciberseguridad, detalla que la vulnerabilidad está presente en todas las ramas de WordPress desde la 4.7 hasta la 7.0, siempre que no se hayan aplicado las versiones correctoras publicadas este jueves. WordPress 7.0 queda afectado en las versiones anteriores a la 7.0.4; WordPress 6.9 en las anteriores a la 6.9.7; y WordPress 6.8 en las anteriores a la 6.8.8.
La actualización se extiende a las ramas 6.7, 6.6, 6.5, 6.4, 6.3, 6.2, 6.1 y 6.0, con parches que van desde la 6.7.7 hasta la 6.0.14. Para las ramas 5.x, las versiones corregidas abarcan desde WordPress 5.9.16 hasta WordPress 5.0.27, mientras que las ramas 4.x reciben los parches 4.9.31, 4.8.30 y 4.7.35.
El vector de ataque: Ghostscript y archivos PostScript
El detalle técnico recogido en el comunicado apunta al componente Ghostscript, que no maneja de forma segura ciertos archivos incrustados. Un atacante con la capacidad upload_files podría subir un archivo PostScript malicioso y lograr la ejecución remota de código.
La vulnerabilidad está identificada con el código CVE-2026-65640 y tiene una severidad clasificada como alta. El INCIBE-CERT recomienda aplicar de forma inmediata los parches de WordPress y revisar los permisos de los usuarios con capacidad upload_files, ya que el vector de entrada se limita a perfiles con permisos de subida de archivos a partir del nivel de autor. El comunicado no detalla explotaciones activas de la vulnerabilidad.
El aviso INCIBE-2026-552 vuelve a situar la actualización de WordPress como la principal defensa operativa frente a la ejecución remota de código.
El panorama de la ciberseguridad
La alerta de WordPress se enmarca en una tendencia de vulnerabilidades en gestores de contenido que, según los avisos publicados por INCIBE-CERT, concentran una parte relevante de los incidentes de seguridad en pymes y entornos corporativos. Este aviso, el INCIBE-2026-552, afecta a 24 ramas del gestor, lo que le confiere un alcance inusual dentro de los boletines de actualización.
La respuesta del ecosistema ha sido inmediata: WordPress ha publicado las versiones parcheadas el mismo jueves 13 de agosto, y el INCIBE-CERT ya ha difundido la alerta temprana. La coordinación entre el fabricante y el organismo de ciberseguridad permite reducir la ventana de exposición, especialmente en servidores con actualizaciones automáticas desactivadas.
La proyección de la vulnerabilidad dependerá de la rapidez con la que los administradores apliquen los parches. El INCIBE-CERT mantiene activo el aviso en su portal y recomienda monitorizar los registros de subida de archivos, restringir los permisos upload_files y auditar los archivos de tipo PostScript hasta confirmar que el sistema queda fuera del alcance de la explotación.
El listado oficial del INCIBE-CERT incluye 24 ramas, con parches para versiones tan antiguas como WordPress 4.7.35. La actualización de estas instalaciones legacy exige una intervención manual, ya que muchas de ellas no disponen de actualización automática activa.

