El 6 de agosto de 2026, WordPress publicó una versión de emergencia: la 7.0.3. No era una actualización menor con mejoras de rendimiento. Era un parche para una vulnerabilidad que llevaba ahí desde las primeras versiones del software y que nadie había encontrado hasta ahora.\n\nSe llama XSS2Shell (CVE-2026-64638) y permitía, sin usuario ni contraseña, tomar el control completo del servidor donde estaba alojada tu web.
Qué es y por qué es grave
La cadena de ataque funciona así:\n\n1. Un atacante envía una petición al formulario de login de tu WordPress (`/wp-login.php`) con un nombre de usuario que contiene código malicioso.\n2. WordPress muestra ese nombre en la página de error, sin limpiarlo.\n3. Si hay un administrador con la sesión abierta, ese código se ejecuta en su navegador.\n4. Desde ahí, el atacante sube un archivo y consigue ejecutar PHP en el servidor.\n\nNo hace falta que el atacante tenga una cuenta. No hace falta que el administrador haga nada raro — basta con que tenga la sesión abierta en otra pestaña. Y el resultado es control total: el atacante puede robar datos, cambiar la web, redirigir visitantes o usar el servidor para enviar spam.\n\nLa vulnerabilidad afecta a todas las versiones de WordPress bajo mantenimiento anterior a la 7.0.3. Estimación de sitios afectados: más de 500 millones.
No es un caso aislado
Agosto de 2026 ha sido un mes récord para los problemas de seguridad de WordPress:\n\n- 6 de agosto: XSS2Shell (CVE-2026-64638), parche de emergencia 7.0.3.\n- 12 de agosto: RCE por subida de ficheros PostScript (CVE-2026-65640), parche 7.0.4.\n- 26 de agosto: Avada, uno de los temas más vendidos del mundo, admite un RCE zero-click con severidad 9.8 (CVE-2026-18431). Seis fallos encadenados que permiten ejecutar código sin que el atacante esté autenticado. Avada viene con Fusion Builder, así que todos los sitios con el tema son vulnerables.\n\nEn abril, 25 plugins fueron eliminados del repositorio oficial en un solo día por un ataque a la cadena de suministro. Los datos de 2025 dicen que el 78% de los sitios WordPress hackeados tenían al menos un plugin desactualizado, y que un sitio de producción lleva de media más de 30 plugins instalados.
Qué tiene que ver contigo
Si tienes un WordPress, lo primero es actualizar a la 7.0.4 (o la última disponible en tu rama). Si usas Avada, actualizar el tema y Fusion Builder a las versiones 7.16.1 y 3.16.1 respectivamente. Si no sabes qué versión tienes, pregunta a quien mantiene tu web — y si no te lo saben decir, ese es el primer problema.\n\nPero hay una pregunta más profunda: ¿por qué un formulario de login puede ejecutar código en el servidor? Porque WordPress es software que se ejecuta en el servidor: PHP, base de datos, plugins que corren en el mismo proceso. Una vulnerabilidad en cualquier capa puede escalar hasta el control total. No es un fallo de diseño concreto; es el modelo.\n\nForja funciona al revés. La web pública no es software que se ejecuta: es HTML estático, ficheros que el servidor entrega sin procesar. No hay login en el servidor, no hay PHP que ejecutar, no hay plugins que comprometer. El panel de gestión es una aplicación separada que no está expuesta al público. Una vulnerabilidad como XSS2Shell no tiene dónde materializarse.