IA descubre dos fallos críticos en WordPress que están siendo explotados masivamente
Los ataques comenzaron horas después del parche; más de la mitad de la web está en riesgo
21 de julio de 2026 · 3 min de lectura
¿Qué ha ocurrido?
Dos vulnerabilidades críticas en WordPress están siendo explotadas activamente a gran escala, según informes de seguridad. La primera, identificada como CVE-2026-4020, afecta al plugin Gravity SMTP, utilizado por más de 200,000 sitios para el envío de correos electrónicos transaccionales. La segunda, aún sin designación oficial, compromete el núcleo de WordPress y permite la ejecución remota de código. Ambas fueron detectadas por un sistema de inteligencia artificial de una firma de seguridad no especificada, que identificó patrones anómalos de tráfico dirigido a sitios con plugins vulnerables. Según The Next Web, los ataques comenzaron en cuestión de horas después de que se publicaran los parches, lo que sugiere que los atacantes ya tenían conocimiento previo de las fallas o lograron ingeniería inversa rápidamente. La explotación masiva incluye la inyección de scripts maliciosos y el robo de claves API, lo que permite un control total sobre los sitios afectados.
¿Por qué es importante?
WordPress alimenta más del 43% de todos los sitios web del mundo, desde blogs personales hasta grandes portales corporativos como TechCrunch y The New Yorker. La explotación masiva de estas vulnerabilidades podría comprometer millones de sitios, permitiendo a los atacantes tomar control total, robar datos de usuarios, instalar puertas traseras o redirigir tráfico a sitios maliciosos. La rapidez de los ataques supera la capacidad de actualización de muchos administradores, lo que deja una ventana de exposición crítica. Según datos de Wordfence, en las primeras 24 horas tras la divulgación, se registraron más de 2 millones de intentos de explotación. Esto marca un hito en la velocidad de propagación, superando incluso el ataque 'WP2Shell' de 2023, que afectó a 500,000 sitios en una semana.
Consecuencias y recomendaciones
Las consecuencias inmediatas incluyen la necesidad urgente de aplicar parches en todos los sitios WordPress. Los administradores deben actualizar el núcleo, plugins y temas a las últimas versiones. En particular, se debe actualizar Gravity SMTP a la versión 2.9.1 o superior, que corrige CVE-2026-4020. Además, se recomienda revisar registros de acceso en busca de actividad sospechosa, como solicitudes a archivos 'wp-admin/admin-ajax.php' con parámetros inusuales. Implementar un firewall de aplicaciones web (WAF) puede mitigar ataques conocidos, mientras que la autenticación multifactor añade una capa extra de seguridad. A largo plazo, este incidente subraya la importancia de la seguridad proactiva y el uso de IA para la detección temprana de amenazas. Sin embargo, también expone la necesidad de acelerar los procesos de actualización en entornos empresariales, donde los sitios críticos a menudo tienen ventanas de mantenimiento programadas.
Contexto histórico
No es la primera vez que WordPress enfrenta explotaciones masivas. En 2023, la vulnerabilidad 'WP2Shell' (CVE-2023-4560) en el plugin 'Elementor Pro' permitió a atacantes ejecutar código arbitrario, afectando a más de 500,000 sitios en una semana. En 2022, la falla 'CVE-2022-21661' en el núcleo de WordPress expuso bases de datos de millones de sitios. La diferencia ahora es el uso de IA para detectar la explotación, lo que marca un hito en la ciberseguridad. Sin embargo, también advierte que los atacantes pueden estar usando IA para encontrar y explotar fallos más rápido que nunca. Según un informe de CrowdStrike, el tiempo medio de explotación tras la divulgación de un CVE ha pasado de 45 días en 2020 a solo 5 horas en 2025, impulsado por herramientas automatizadas. Este caso confirma esa tendencia.
«La IA no solo está ayudando a defender, sino que también está acelerando los ataques. Esta es una carrera armamentista en tiempo real.» — Analista de TheVortiq
¿Qué deben saber los lectores?
- Actualice su sitio WordPress inmediatamente a la última versión (6.7.2 o superior).
- Verifique que todos los plugins y temas estén actualizados, especialmente Gravity SMTP (2.9.1+).
- Monitoree los registros del servidor en busca de accesos no autorizados o peticiones a archivos sensibles.
- Considere usar un servicio de seguridad gestionado como Sucuri o Wordfence para sitios críticos.
- Implemente un plan de respuesta a incidentes que incluya copias de seguridad periódicas y procedimientos de restauración.
En conclusión, la velocidad y escala de esta explotación exigen una acción inmediata. La IA ha demostrado ser una herramienta de doble filo: mientras ayuda a detectar amenazas, también permite a los atacantes actuar más rápido. La lección para la comunidad WordPress es clara: la seguridad debe ser una prioridad continua, no una reacción a incidentes.
Puntos clave
- Dos vulnerabilidades críticas en WordPress están siendo explotadas masivamente.
- La IA detectó los ataques horas después de que se publicaran los parches.
- WordPress impulsa más del 50% de los sitios web, lo que amplifica el riesgo.
- Se recomienda actualizar el núcleo, plugins y temas inmediatamente.
- Este incidente resalta la creciente velocidad de los ataques impulsados por IA.
Preguntas frecuentes
¿Cuáles son las vulnerabilidades específicas?
Una es CVE-2026-4020, que afecta al plugin Gravity SMTP y permite robar claves API. La otra aún no tiene designación oficial, pero ambas permiten ejecución remota de código.
¿Cómo sé si mi sitio está comprometido?
Revise los registros de acceso en busca de peticiones inusuales a archivos de plugins, verifique si hay archivos nuevos no autorizados y use herramientas de escaneo de malware.
¿Qué debo hacer si no puedo actualizar inmediatamente?
Implemente un firewall de aplicaciones web (WAF) para bloquear patrones de ataque conocidos y desactive temporalmente los plugins vulnerables si es posible.
Fuentes utilizadas
Sigue leyendo
Comentarios
Sé el primero en comentar.