De ser explotada con éxito mediante técnicas de ingeniería social, esta vulnerabilidad podría permitir a un atacante lograr la ejecución remota de comandos (RCE) en el servidor.
Detalles Técnicos (CVE-2026-64638)
La falla afecta directamente a la pantalla de inicio de sesión de WordPress. Se trata de una vulnerabilidad de XSS reflejado previo a la autenticación.
Un atacante podría alojar un sitio web malicioso de terceros y, mediante engaños o ingeniería social que requieran la interacción de un usuario (víctima), aprovechar esta vulnerabilidad para escalar el ataque y ejecutar comandos arbitrarios en el servidor anfitrión.
Recursos Afectados
La falla alcanza a un abanico muy amplio de versiones del CMS. Están afectadas todas las instalaciones anteriores a las siguientes versiones de mantenimiento:
- Rama 7.0: Anteriores a la v7.0.3
- Rama 6.9: Anteriores a la v6.9.6
- Rama 6.8: Anteriores a la v6.8.7
- Rama 6.7: Anteriores a la v6.7.6
- Ramas 6.0 a 6.6: Anteriores a las versiones 6.6.6, 6.5.9, 6.4.9, 6.3.9, 6.2.10, 6.1.11 y 6.0.13.
- Ramas 4.7 a 5.9: Anteriores a las versiones 5.9.14, 5.8.14, 5.7.16, 5.6.18, 5.5.19, 5.4.20, 5.3.22, 5.2.25, 5.1.23, 5.0.26, 4.9.30, 4.8.29 y 4.7.34.
Solución y Recomendaciones
WordPress ha liberado parches de seguridad para todas las ramas soportadas. Se recomienda a todos los administradores de sitios web aplicar la actualización correspondiente a su versión activa de inmediato:
- Para WordPress 7.0 $\rightarrow$ Actualizar a 7.0.3
- Para WordPress 6.9 $\rightarrow$ Actualizar a 6.9.6
- Para WordPress 6.8 $\rightarrow$ Actualizar a 6.8.7
- Para WordPress 6.7 $\rightarrow$ Actualizar a 6.7.6
- Para versiones anteriores (de la 4.7 a la 6.6), aplicar el mantenimiento automático o actualizar manualmente a la versión corregida de la rama en uso (ej. 6.6.6, 6.5.9, 5.9.14, etc.).
Si el sitio cuenta con las actualizaciones automáticas menores habilitadas, el núcleo de WordPress debería aplicar el parche de forma autónoma. Se aconseja verificar que el proceso se haya completado correctamente.
Foto de Justin Morgan en Unsplash

