Si tu sitio web corre sobre WordPress, esta semana te interesa especialmente. Entre el 15 y el 17 de septiembre se revelaron tres vulnerabilidades de seguridad distintas, una en el núcleo de WordPress y dos en plugins usados por millones de sitios que en conjunto dejaron expuestos a cientos de miles de sitios web en todo el mundo. En E2 llevamos más de 15 años administrando y protegiendo sitios WordPress, y semanas como esta son exactamente la razón por la que insistimos tanto en el mantenimiento constante.
Te contamos qué pasó, por qué importa y qué deberías revisar hoy mismo.
Qué pasó
WordPress 7.1.1 (17 de septiembre). El equipo central de WordPress lanzó una actualización de seguridad que corrige 11 vulnerabilidades en el núcleo del sistema, entre ellas fallas de tipo XSS almacenado que podían ser explotadas por visitantes sin necesidad de iniciar sesión, y un problema de path traversal en el sistema de plantillas. Es una actualización que WordPress mismo califica como urgente.
The Events Calendar (15 de septiembre). Se descubrieron dos fallas críticas (con la puntuación máxima de gravedad, CVSS 9.8) en este popular plugin de gestión de eventos, usado en más de 600,000 sitios activos. Ambas permitían a un atacante tomar control del sitio sin necesidad de credenciales: una a través de comentarios manipulados en páginas de eventos, y otra explotando el sistema de widgets para restablecer contraseñas de administrador. El desarrollador, StellarWP, ya liberó el parche correspondiente.
All-in-One WP Migration and Backup. Este plugin de respaldos, con más de 5 millones de instalaciones activas, resultó vulnerable a una inyección SQL que permite a un atacante manipular la base de datos del sitio de forma remota. Lo más preocupante: se estima que alrededor del 60% de los sitios que lo usan todavía no han aplicado el parche.
Por qué esto importa (aunque no seas "técnico")
No hace falta entender de programación para entender el riesgo: en los tres casos, un atacante podía tomar el control de un sitio sin necesidad de conocer una contraseña. Eso significa poder instalar código malicioso, robar datos de clientes, redirigir visitantes a sitios fraudulentos, o simplemente dejar tu sitio fuera de servicio. Y como estos plugins son extremadamente populares, no se trata de ataques dirigidos a un sitio en particular: son escaneos automatizados que recorren internet buscando sitios sin actualizar.
Cómo saber si tu sitio está expuesto
- Revisa qué versión de WordPress tiene instalada tu sitio (Escritorio → Actualizaciones) y confirma que sea la 7.1.1 o superior.
- Verifica si usas The Events Calendar o All-in-One WP Migration and Backup, y en qué versión están.
- Confirma si tu sitio tiene activadas las actualizaciones automáticas o si dependen de que alguien las instale manualmente.
Mantenimiento preventivo: lo mínimo que todo sitio necesita
- Actualizaciones automáticas (o gestionadas) del núcleo, los plugins y el tema.
- Auditoría periódica de qué plugins tienes instalados: si no los usas, elimínalos.
- Respaldos verificados, no solo programados. Un respaldo que nunca se ha probado no es un respaldo confiable.
- Monitoreo de accesos administrativos y de actividad sospechosa.
