El 17 de septiembre WordPress sacó la 7.1.1: once correcciones de seguridad. Una es XSS almacenada en wpautop(), explotable por un visitante sin cuenta si el comentario se aprueba. El martes ya no es solo de plugins.
En agosto de 2025 alguien compró el porfolio de plugins "Essential Plugin" en Flippa y escondió un backdoor en una actualización con el changelog más aburrido posible. Ocho meses después, durante menos de siete horas, 400.000 webs distribuían spam SEO que solo veía Google.
Monarx destapó una campaña de malware que sobrevive a la limpieza manual: un falso plugin wp-cron, cinco backdoors repartidos por el servidor y una tarea programada que restaura todo lo borrado, cada hora. Funciona porque aprovecha justo lo que WordPress tiene por diseño: algo que se ejecuta y algo
Una semana después del CVE de ejecución remota, Rank Math tenía otro problema: abrir el botón de «Ayuda y soporte» creaba una contraseña de administrador y la enviaba a un servidor externo. Sin pedir permiso antes.
En agosto se publicó una ejecución remota de código en Rank Math, el plugin de SEO que llevan millones de webs. Lo instalaste para que Google te encontrara y lo que hace es abrir una puerta más.
La pregunta recorre foros y comentarios: si la IA genera tu web, ¿es más segura que WordPress? La respuesta honesta: la seguridad no está en quién escribe el código, sino en qué se ejecuta cuando te visitan.
Leer más ›
Usamos cookies de analítica para saber cómo se navega por la web. Solo se instalan si las aceptas. Política de cookies