Las vulnerabilidades de WordPress son urgentes: si tienes un sitio web en WordPress, ¡actualízalo ya a 2.0.7!
En resumen: este es uno de esos raros problemas de seguridad que requieren que dejes lo que estás haciendo. Dedicar unos minutos a revisar tu versión de WordPress hoy podría evitarte un costoso y perjudicial ataque informático mañana.
¿Por qué estas vulnerabilidades de WordPress son importantes ahora mismo?
Puntos Clave:
- Los hackers pueden acceder a tu sitio web sin contraseña. No se necesita iniciar sesión ni aprovechar ninguna vulnerabilidad en los plugins: un sitio WordPress estándar puede ser pirateado.
- Los ataques ya están ocurriendo. Este no es un riesgo de “algún día”. Mientras lees esto, las empresas de seguridad confirmaron que piratas informáticos reales están explotando esto en este momento.
- Tu sitio podría ser completamente secuestrado. Los atacantes que explotan este error pueden tomar el control total: desfigurar (defacement) tu sitio, robar datos de clientes o usarlos para atacar a otros.
- La solución es rápida, pero solo si actúas. WordPress lanzó un parche, pero solo te protege una vez instalado en tu sitio.
- Esperar incluso unos pocos días es arriesgado. Los expertos afirman que el lapso entre el anuncio de una vulnerabilidad y su uso activo por parte de los delincuentes se ha reducido de más de un día a tan solo unas horas.
¿Qué Está Pasando? (En Lenguaje Sencillo)
Los investigadores de seguridad encontraron dos vulnerabilidades graves en WordPress (o fallas en WordPress), apodadas “WP2Shell”. Por sí solos, cada uno es malo. Combinados, permiten que un pirata informático (sin cuenta, contraseña ni acceso especial) se apodere de su sitio web de forma remota.
Los investigadores de Searchlight Cyber, la empresa que descubrió el problema, lo expresaron sin rodeos: este ataque funciona contra una instalación de WordPress nueva, sin modificaciones y sin complementos. En otras palabras, tener un sitio “simple” o “básico” no te protege.
¿Qué sitios se ven afectados? Si su versión de WordPress se encuentra dentro de uno de estos rangos, está expuesto:
- Versions 6.9.0 through 6.9.4
- Versions 7.0.0 through 7.0.1
La buena noticia: ya hay una solución.
WordPress actuó con rapidez y lanzó versiones parcheadas —6.9.5 y 7.0.2— que solucionan la vulnerabilidad. Debido a la gravedad del riesgo, WordPress.org incluso activó las actualizaciones automáticas forzadas para muchos sitios afectados.
Pero «muchos» no significa «todos». Si tu proveedor de hosting no gestiona las actualizaciones automáticas o si las has desactivado, tu sitio sigue expuesto.
¿Por qué los hackers se mueven tan rápido?
Esta no es la típica amenaza a cámara lenta. De acuerdo a Benjamin Harris, fundador de WatchTowr, El código de explotación funcional apareció a las pocas horas de hacerse pública la vulnerabilidad, un proceso que solía tardar un día o más. Lo explicó de forma sencilla: WordPress da soporte a cientos de millones de sitios web en todo el mundo, y aunque algunos serán parcheados automáticamente por su proveedor de alojamiento, muchos no lo serán, y ahí es precisamente donde los atacantes atacarán.
Qué debes hacer hoy:
- Comprueba tu versión de WordPress: inicia sesión en tu panel de control (Panel de control > Actualizaciones) y comprueba qué versión estás utilizando. (Consulta la imagen a continuación).
- Actualiza inmediatamente si estás entre las versión 6.9.0 hasta 6.9.4, o 7.0.0 hasta 7.0.1. Actualiza a la versión 6.9.5 o 7.0.2 o posterior.
- No des por sentado que la actualización automática te salvó. Confirma que la actualización se haya aplicado correctamente; vuelve a comprobar el número de versión después de actualizar.
- Si sospechas que tu web ya ha sido víctima de un ataque informático (cuentas de administrador extrañas, archivos desconocidos, comportamiento anómalo del sitio), contrata a un profesional de la seguridad para que revise si hay indicios de que tu sistema ha sido comprometido; no te limites a aplicar el parche y esperar que todo salga bien.
- Si trabajas con un diseñador/desarrollador web, comunícate con él hoy, y solicita que confirme que el sitio web está actualizado.
Una vez actualizada tu versión de WordPress, verás una imagen como la que aparece a continuación, que indica que ahora tienes la versión 7.0.2.
Dada la gravedad de la reciente vulnerabilidad de ejecución remota de código sin autenticación que afecta al núcleo de WordPress, dejar tu sitio en una versión sin parchear pone en riesgo inmediato tus datos, la confianza de tus usuarios y tus operaciones comerciales. Actualizar a WordPress 7.0.2 (o a la versión parcheada correspondiente para tu rama) es una prioridad urgente para proteger tu sistema contra la explotación. Si necesitas ayuda para verificar el estado de tu actualización, aplicar parches de forma segura sin afectar las funciones personalizadas o auditar la seguridad de tu sitio, contacta con MCBI hoy—nuestro equipo está listo para asegurar que tus activos digitales están completamente protegidos.