Distintas firmas de ciberseguridad advirtieron que hackers están explotando activamente dos vulnerabilidades críticas recientemente corregidas en WordPress, poniendo en riesgo a decenas de millones de sitios web alrededor del mundo. Empresas especializadas como Patchstack, Hexastrike y WatchTowr confirmaron que los ataques ya se encuentran en curso contra plataformas que todavía no han actualizado su versión del popular gestor de contenidos.
La semana pasada, WordPress lanzó parches urgentes para corregir dos fallas de seguridad calificadas como críticas, instando a los administradores de sitios a actualizar sus instalaciones de manera inmediata. Dada la gravedad de las vulnerabilidades, la plataforma incluso habilitó actualizaciones forzosas en los casos donde fue técnicamente posible, un procedimiento poco habitual que refleja la magnitud del riesgo detectado.
Las versiones afectadas corresponden a WordPress 6.9.0 hasta la 6.9.4, además de las versiones 7.0.0 y 7.0.1. Según cifras oficiales de la propia plataforma, más de 400 millones de sitios web utilizan alguna de estas versiones vulnerables, aunque esa estadística no refleja necesariamente cuántos de ellos ya aplicaron el parche correspondiente.
El consultor en ciberseguridad Daniel Card analizó una muestra de aproximadamente 4.200 sitios construidos en WordPress y estimó que menos del 15% de ellos permanecía vulnerable al momento de su revisión. Sin embargo, al proyectar ese porcentaje sobre el total de instalaciones activas de WordPress en internet, la cifra de sitios en riesgo todavía asciende a alrededor de 90 millones, un número que ilustra la escala del problema a pesar de la reducción relativa observada por el especialista.
Una de las dos fallas críticas, identificada bajo el nombre WP2Shell, fue descubierta y reportada por Adam Kues, investigador de la firma de ciberseguridad Searchlight Cyber. Al combinarse con la segunda vulnerabilidad detectada, ambos errores permiten a los atacantes tomar control remoto total de los sitios afectados, lo que representa el escenario de mayor riesgo dentro de este tipo de incidentes de seguridad.
Card destacó, no obstante, algunos factores que han limitado el alcance real de los ataques hasta el momento. Entre ellos mencionó el propio sistema de actualizaciones automáticas de WordPress, el trabajo de Cloudflare bloqueando intentos de explotación contra sitios vulnerables, y el uso de cortafuegos de aplicaciones web por parte de administradores precavidos. Hasta el cierre de esta nota, ni Automattic ni el proyecto de código abierto WordPress.org habían respondido a las solicitudes de comentarios sobre el incidente.