Saltar al contenido
ForjaPedir presupuesto

Tu plugin de SEO también es una puerta

·Iván Quintas·4 min de lectura

En agosto se publicó una ejecución remota de código en Rank Math, el plugin de SEO que llevan millones de webs. Lo instalaste para que Google te encontrara y lo que hace es abrir una puerta más.

Forja CMS - Plugin SEO

A tu web le instalaron un plugin de SEO porque alguien te dijo, con razón, que sin él Google lo tendría más difícil. Nadie te dijo la otra mitad: que ese plugin escribe en el .htaccess, toca la base de datos, expone endpoints y se actualiza en su propio calendario.

El 28 de agosto se publicó CVE-2026-81757: una ejecución remota de código en Rank Math SEO, hasta la versión 1.0.276 incluida. El plugin que instalaste para que te encontraran.

Qué se publicó exactamente

Dos cosas, con un día de diferencia:

  • CVE-2026-81757 — ejecución remota de código. Un atacante con privilegios altos puede ejecutar código arbitrario en el servidor, sin interacción de nadie y con impacto total sobre confidencialidad, integridad y disponibilidad.
  • CVE-2026-77786 — publicada el 29 de agosto: un usuario con rol de editor puede cambiar ajustes reservados al administrador.

La segunda importa más de lo que parece. Un editor es el becario, el redactor externo, la agencia de contenidos. Es el rol que se reparte sin pensarlo porque «solo escribe». Encadenada con la primera, deja de ser un detalle de permisos.

Y no son las dos únicas: el historial público del plugin acumula una veintena de vulnerabilidades conocidas. No es un plugin mal hecho. Es un plugin grande, y eso es exactamente el problema.

No es Rank Math. Es la suma

Agosto de 2026 no ha sido un mal mes para Rank Math. Ha sido un mal mes para el modelo entero:

  • Everest Forms — CVE-2026-19598, gravedad 9.8 sobre 10. Subida de ficheros sin autenticar. Unas 100.000 webs.
  • Forminator — CVE-2026-15748, gravedad 9.8. Subida arbitraria de ficheros. 600.000 instalaciones, unas 300.000 expuestas.
  • Un plugin de consentimiento de cookies con más de 10.000 instalaciones: 0-day explotado en real. Alguien publicó la forense completa de cómo le entraron.

Fíjate en el patrón. Tres plugins que no tienen nada que ver entre sí — SEO, formularios, cookies — y el mismo fallo de fondo: alguien puede escribir un fichero donde no debe. Cambia el plugin y no cambia nada.

Eso es lo que significa tener siete capas encima. No es que cada una sea mala. Es que la probabilidad de que alguna falle este mes es prácticamente uno, y solo hace falta una. Ya escribimos sobre esto cuando salió XSS2Shell, y la lista solo se ha hecho más larga.

La ironía de haberlo instalado para posicionar

Un banner de cookies existe para cumplir. Un formulario existe para captar. Un plugin de SEO existe para que te encuentren. Los tres son la razón de ser de la web, y los tres son la puerta.

Ahí está el nudo: no puedes quitarlos. No puedes decidir vivir sin formulario ni sin SEO. Lo único que puedes decidir es si esas funciones llegan como plugins de terceros que se actualizan solos o si vienen dentro de la plataforma.

Y hay una diferencia que casi nadie hace: un plugin de SEO no te da SEO, te da campos donde escribir el SEO. Ya lo contamos en plugin de SEO vs SEO nativo. Lo que añade aquí es que esos campos, además, tienen coste de seguridad.

La propia comunidad de WordPress ya está corriendo hacia lo estático

El dato más elocuente del mes no es un CVE. Es un plugin nuevo que circuló por Hacker News: sirve para desactivar el acceso público a PHP y servir páginas estáticas por .htaccess.

Léelo otra vez. La solución que gusta dentro de WordPress es dejar de ejecutar WordPress cuando entra un visitante.

Eso es exactamente lo que hace Forja, sin plugin y sin apaño: el contenido se edita en un panel, y lo que se publica es HTML estático. No hay PHP ejecutándose cuando alguien entra en tu web. No hay base de datos que consultar. No hay endpoint de plugin al que llamar. Los tres CVE de arriba no tienen dónde ocurrir, porque el sitio publicado no ejecuta nada.

El SEO no es un plugin: metas, canonical, schema, sitemap por tipología, breadcrumbs y jerarquía de encabezados salen de la propia plataforma. No hay una pieza de terceros que actualizar entre tú y Google.

Un apunte que llega tarde a mucha gente: desde 2026, todo plugin comercial de WordPress necesita un programa de divulgación de vulnerabilidades para poder venderse a usuarios europeos. Es una buena noticia. También es el reconocimiento oficial de que tu web tiene siete proveedores y todos son responsables de una parte.

Qué hacer esta semana

Si tienes WordPress y no piensas migrar mañana, tres cosas concretas:

  1. Mira la versión de tu plugin de SEO. Rank Math por debajo de 1.0.277.2, a actualizar hoy: las versiones 1.0.277 y 1.0.277.1 tienen un problema distinto y más grave, que contamos aparte.
  2. Revisa quién tiene rol de editor. Si hay cuentas de gente que ya no trabaja contigo, bórralas. CVE-2026-77786 convierte a un editor en algo más.
  3. Comprueba que tienes copia de seguridad y sabes restaurarla. Tener copia no es lo mismo que haberla probado.

Y si al hacer la lista te sale que tu web depende de siete piezas que actualiza gente que no conoces, esa es la conversación de verdad.

¿Cuántos plugins hay entre tu web y un problema?

Cuéntanos qué lleva instalado tu WordPress y te decimos qué desaparece si la web pasa a ser estática. Sin compromiso, y si no merece la pena migrar te lo decimos igual.