Alerta de Seguridad: Vulnerabilidad de XSS Reflejado en la Pantalla de Login de WordPress Afecta a Múltiples Versiones

El 7 de agosto de 2026 se emitió un aviso de seguridad de severidad alta (Nivel 4) que impacta prácticamente a todas las ramas mantenidas de WordPress. El problema radica…

De ser explotada con éxito mediante técnicas de ingeniería social, esta vulnerabilidad podría permitir a un atacante lograr la ejecución remota de comandos (RCE) en el servidor.

Detalles Técnicos (CVE-2026-64638)

La falla afecta directamente a la pantalla de inicio de sesión de WordPress. Se trata de una vulnerabilidad de XSS reflejado previo a la autenticación.

Un atacante podría alojar un sitio web malicioso de terceros y, mediante engaños o ingeniería social que requieran la interacción de un usuario (víctima), aprovechar esta vulnerabilidad para escalar el ataque y ejecutar comandos arbitrarios en el servidor anfitrión.

Recursos Afectados

La falla alcanza a un abanico muy amplio de versiones del CMS. Están afectadas todas las instalaciones anteriores a las siguientes versiones de mantenimiento:

  • Rama 7.0: Anteriores a la v7.0.3
  • Rama 6.9: Anteriores a la v6.9.6
  • Rama 6.8: Anteriores a la v6.8.7
  • Rama 6.7: Anteriores a la v6.7.6
  • Ramas 6.0 a 6.6: Anteriores a las versiones 6.6.6, 6.5.9, 6.4.9, 6.3.9, 6.2.10, 6.1.11 y 6.0.13.
  • Ramas 4.7 a 5.9: Anteriores a las versiones 5.9.14, 5.8.14, 5.7.16, 5.6.18, 5.5.19, 5.4.20, 5.3.22, 5.2.25, 5.1.23, 5.0.26, 4.9.30, 4.8.29 y 4.7.34.

Solución y Recomendaciones

WordPress ha liberado parches de seguridad para todas las ramas soportadas. Se recomienda a todos los administradores de sitios web aplicar la actualización correspondiente a su versión activa de inmediato:

  • Para WordPress 7.0 $\rightarrow$ Actualizar a 7.0.3
  • Para WordPress 6.9 $\rightarrow$ Actualizar a 6.9.6
  • Para WordPress 6.8 $\rightarrow$ Actualizar a 6.8.7
  • Para WordPress 6.7 $\rightarrow$ Actualizar a 6.7.6
  • Para versiones anteriores (de la 4.7 a la 6.6), aplicar el mantenimiento automático o actualizar manualmente a la versión corregida de la rama en uso (ej. 6.6.6, 6.5.9, 5.9.14, etc.).

Si el sitio cuenta con las actualizaciones automáticas menores habilitadas, el núcleo de WordPress debería aplicar el parche de forma autónoma. Se aconseja verificar que el proceso se haya completado correctamente.

Foto de Justin Morgan en Unsplash