El Instituto Nacional de Ciberseguridad – INCIBE – Alerta de la explotación activa de vulnerabilidades críticas en WordPress
INCIBE-CERT ha confirmado intentos de explotación activa de dos vulnerabilidades que afectan al núcleo de WordPress. Ante esta situación, actualizar las instalaciones afectadas ha dejado de ser una simple tarea de mantenimiento para convertirse en una medida prioritaria de seguridad.
El aviso fue publicado el 20 de julio y actualizado el 22 de julio de 2026. INCIBE lo ha clasificado con un nivel de importancia 5 – Crítica, debido al impacto que podría tener su explotación sobre los sitios web y servidores afectados.
¿Qué vulnerabilidades se han detectado en WordPress?
Las vulnerabilidades identificadas son:
- CVE-2026-63030: vulnerabilidad crítica relacionada con una confusión de rutas en la API REST de WordPress.
- CVE-2026-60137: vulnerabilidad de severidad alta que permite realizar una inyección SQL.
La combinación de ambas vulnerabilidades puede permitir que un atacante remoto no autenticado ejecute código en el servidor. Esto podría provocar el compromiso completo del sitio web, el robo de información y la toma de control del servidor afectado.
INCIBE ha confirmado que ya se han detectado intentos de explotación activa de las dos vulnerabilidades. Por tanto, el riesgo no es únicamente teórico: los ciberdelincuentes están buscando instalaciones que todavía no hayan aplicado las actualizaciones de seguridad.

Versiones de WordPress afectadas
Según la información publicada por WordPress e INCIBE:
- WordPress 6.9 está afectado por ambas vulnerabilidades.
- WordPress 6.8 está afectado por CVE-2026-60137.
- WordPress 7.1 beta está afectado por las dos vulnerabilidades.
- Las versiones anteriores a WordPress 6.8 no están afectadas por estos fallos concretos.
WordPress ha publicado las siguientes versiones correctoras:
- WordPress 7.0.2
- WordPress 6.9.5
- WordPress 6.8.6
- WordPress 7.1 beta 2, para instalaciones que utilicen la versión de prueba
Debido a la gravedad de las vulnerabilidades, WordPress también ha habilitado actualizaciones automáticas forzadas para las instalaciones afectadas que sean compatibles con este sistema.
¿Por qué es importante actuar rápidamente y actualizar tu WordPress?
Cuando se publica una vulnerabilidad y se facilita una actualización, los ciberdelincuentes pueden analizar las modificaciones realizadas para identificar el fallo corregido. A partir de ese momento, comienza una carrera entre quienes aplican el parche y quienes intentan aprovechar los sistemas que continúan expuestos.
El tiempo que transcurre entre la publicación del aviso y la actualización de cada instalación crea una ventana de riesgo. En este caso, la confirmación de intentos de explotación activa demuestra que esa amenaza ya es real.
El compromiso de una página web corporativa puede afectar a:
- La disponibilidad del sitio.
- La confidencialidad de la información almacenada.
- Los datos de clientes y usuarios.
- La reputación y la imagen de la organización.
- La continuidad de los servicios comerciales o corporativos.
- La seguridad del servidor y de otros sistemas relacionados.

Recomendaciones para empresas, pymes y administradores de páginas web de WordPress
Las organizaciones que utilicen WordPress deberían adoptar las siguientes medidas:
- Comprobar inmediatamente la versión instalada.
- Realizar una copia de seguridad antes de efectuar cambios importantes.
- Actualizar WordPress a la versión correctora correspondiente.
- Revisar y actualizar los plugins y temas instalados.
- Eliminar las extensiones, temas y cuentas de usuario que ya no sean necesarios.
- Comprobar si existen administradores desconocidos, archivos modificados, plugins sospechosos o accesos anómalos.
- Analizar los registros del servidor para detectar posibles intentos de explotación.
- Cambiar las credenciales y claves de acceso si existen indicios de compromiso.
- Mantener una monitorización reforzada después de aplicar la actualización.
Es importante recordar que instalar el parche corrige la vulnerabilidad, pero no elimina una posible intrusión producida antes de la actualización. Si la instalación ha permanecido expuesta, también es necesario comprobar su integridad.
La gestión de vulnerabilidades debe ser continua solicita información acerca de nuestro servicio de consultoria de Ciberseguridad.
La seguridad de una página web no puede depender únicamente de reaccionar cuando aparece una alerta crítica. Las organizaciones necesitan conocer sus activos digitales, controlar las versiones instaladas, reducir los componentes innecesarios y disponer de procedimientos para aplicar las actualizaciones con rapidez.
Una adecuada gestión de vulnerabilidades permite disminuir la superficie de ataque, detectar posibles exposiciones y actuar antes de que un fallo técnico se convierta en un incidente que afecte al negocio.
En Neotica Ciberseguridad ayudamos a las organizaciones a identificar vulnerabilidades, evaluar su exposición y priorizar las medidas necesarias para reforzar la protección de sus sistemas.
Si desconoces si tu instalación de WordPress está actualizada o necesitas revisar la seguridad de tus activos digitales, contacta con nuestro equipo y solicita tu informe de vulnerabilidades.