REST API de WordPress: cómo protegerla en 2026
Cómo proteger la REST API de WordPress en 2026: restringir endpoints públicos, implementar autenticación JWT o Application Passwords y activar rate limiting.
Cómo proteger la REST API de WordPress en 2026: restringir endpoints públicos, implementar autenticación JWT o Application Passwords y activar rate limiting.
El reporte de Wordfence Intelligence del 1 al 7 de junio de 2026 registró 74 vulnerabilidades en WordPress, con 3 fallas críticas que requieren acción inmediata. Kirki Freeform Page Builder expuso 500.000 sitios a escalada de privilegios sin autenticación.
El 7 de abril de 2026 WordPress.org cerró 31 plugins del portfolio Essential Plugin tras descubrir un backdoor plantado ocho meses antes. Más de 20.000 sitios activos quedaron comprometidos con malware alojado en wp-config.php que usaba smart contracts de Ethereum como comando y control.
CVE-2026-9280 es un XSS Reflejado en el plugin Ad Inserter para WordPress reportado por Wordfence Intelligence. Afecta hasta la versión 2.8.15 y se corrige en la 2.8.16. Requiere modo iframe activado.
Malware en tema WooCommerce crea administradores invisibles en la base de datos y corrompe el sitemap XML para cloaking SEO. Guía de detección y limpieza.
Una campaña activa infectó ~1.980 sitios WordPress usando perfiles de Steam Community como infraestructura C2 con caracteres Unicode invisibles.
CVE-2026-8732 en WP Maps Pro permite crear cuentas de administrador sin autenticación. Afecta versiones 6.1.0 e inferiores; el parche está en la 6.1.1.
Kirki 6.0.6 y anteriores tienen una falla crítica que permite escalar privilegios sin autenticación. El parche está en la versión 6.0.7.
Guardar credenciales directamente en functions.php expone tu tienda WooCommerce a ataques. Esta guía muestra cómo migrar a variables de entorno de forma segura.