Detección de múltiples vulnerabilidades en WordPress que afectan la seguridad
El Instituto Nacional de Ciberseguridad (INCIBE) publicó el 7 de agosto de 2026 una alerta temprana sobre vulnerabilidades en WordPress. La alerta señala la existencia de una vulnerabilidad de severidad alta que podría permitir un Cross-Site Scripting (XSS) reflejado con posibilidad de ejecución remota de código.
Versiones afectadas por las vulnerabilidades en WordPress
Las versiones afectadas son todas las anteriores a las siguientes actualizaciones publicadas por WordPress:
- WordPress 7.0 anteriores a la versión 7.0.3
- WordPress 6.9 anteriores a la versión 6.9.6
- WordPress 6.8 anteriores a la versión 6.8.7
- WordPress 6.7 anteriores a la versión 6.7.6
- WordPress 6.6 anteriores a la versión 6.6.6
- WordPress 6.5 anteriores a la versión 6.5.9
- WordPress 6.4 anteriores a la versión 6.4.9
- WordPress 6.3 anteriores a la versión 6.3.9
- WordPress 6.2 anteriores a la versión 6.2.10
- WordPress 6.1 anteriores a la versión 6.1.11
- WordPress 6.0 anteriores a la versión 6.0.13
- WordPress 5.9 anteriores a la versión 5.9.14
- WordPress 5.8 anteriores a la versión 5.8.14
- WordPress 5.7 anteriores a la versión 5.7.16
- WordPress 5.6 anteriores a la versión 5.6.18
- WordPress 5.5 anteriores a la versión 5.5.19
- WordPress 5.4 anteriores a la versión 5.4.20
- WordPress 5.3 anteriores a la versión 5.3.22
- WordPress 5.2 anteriores a la versión 5.2.25
- WordPress 5.1 anteriores a la versión 5.1.23
- WordPress 5.0 anteriores a la versión 5.0.26
- WordPress 4.9 anteriores a la versión 4.9.30
- WordPress 4.8 anteriores a la versión 4.8.29
- WordPress 4.7 anteriores a la versión 4.7.34
Detalles técnicos de la vulnerabilidad CVE-2026-64638
La vulnerabilidad CVE-2026-64638 es un Cross-Site Scripting reflejado que se produce antes de la autenticación en la pantalla de inicio de sesión de WordPress. Un atacante podría alojar un sitio web malicioso y, mediante ingeniería social con interacción de la víctima, explotar esta vulnerabilidad para lograr la ejecución remota de comandos.
Versiones publicadas para corregir las vulnerabilidades en WordPress
WordPress ha publicado las siguientes versiones que corrigen estas vulnerabilidades:
- Versión 7.0.3 para la rama 7.0
- Versión 6.9.6 para la rama 6.9
- Versión 6.8.7 para la rama 6.8
- Versión 6.7.6 para la rama 6.7
- Versión 6.6.6 para la rama 6.6
- Versión 6.5.9 para la rama 6.5
- Versión 6.4.9 para la rama 6.4
- Versión 6.3.9 para la rama 6.3
- Versión 6.2.10 para la rama 6.2
- Versión 6.1.11 para la rama 6.1
- Versión 6.0.13 para la rama 6.0
- Versión 5.9.14 para la rama 5.9
- Versión 5.8.14 para la rama 5.8
- Versión 5.7.16 para la rama 5.7
- Versión 5.6.18 para la rama 5.6
- Versión 5.5.19 para la rama 5.5
- Versión 5.4.20 para la rama 5.4
- Versión 5.3.22 para la rama 5.3
- Versión 5.2.25 para la rama 5.2
- Versión 5.1.23 para la rama 5.1
- Versión 5.0.26 para la rama 5.0
- Versión 4.9.30 para la rama 4.9
- Versión 4.8.29 para la rama 4.8
- Versión 4.7.34 para la rama 4.7
Calificación y contexto de la alerta
INCIBE ha asignado a esta alerta un nivel de importancia 4, considerado alto. No se detalla en la alerta información sobre explotación activa o ataques en curso derivados de estas vulnerabilidades.
Fuente original: INCIBE - Múltiples vulnerabilidades en WordPressContenido verificado con criterios de experiencia, autoridad y fiabilidad (E-E-A-T).
Este artículo puede haber usado herramientas de inteligencia artificial como apoyo para estructura, edición, traducción o revisión. La responsabilidad editorial y la revisión final son de Toni Berraquero. Ver politica de IA
Puedes apoyar el proyecto o compartir este artículo con un clic. Aquí al menos hay una salida útil de verdad.