Zero-day en WordPress: qué son y cómo proteger tu sitio
Un zero-day se explota mientras no existe parche. Qué son estas fallas, casos reales en plugins de WordPress y cómo blindar tu sitio hoy.
Un zero-day se explota mientras no existe parche. Qué son estas fallas, casos reales en plugins de WordPress y cómo blindar tu sitio hoy.
Wordfence publicó su reporte semanal del 10 al 16 de agosto de 2026: entre 87 y 107 fallos nuevos por semana y solo 5 horas entre divulgación y ataque. Qué parchear y cómo auditar tu sitio.
CVE-2026-19598, una escalada de privilegios sin autenticación en el plugin Pods (CVSS 9.8), expone a más de 100.000 sitios WordPress. El parche llegó en la 3.3.10: qué hacer ahora.
WordPress 7.0.2 parchó CVE-2026-60137, una inyección SQL sin autenticación encadenable a RCE y con explotación activa. Cómo funciona el ataque, qué datos quedan expuestos y cómo blindar tu sitio.
Elementor publicó la 4.2.2 el 19 de agosto de 2026 para corregir el CVE-2026-32475, una falla crítica que permitía subir archivos PHP sin autenticación desde formularios con campo de upload.
Fallo crítico en Forminator Forms permite subir archivos PHP sin autenticación. Afecta 600.000 sitios. Actualizá a la versión 1.56.2 ya.
En 2026, agentes de IA detectaron 17.600 vulnerabilidades en 4,5 días. Así cambia la investigación de seguridad WordPress: velocidad sin precedente, verificación humana obligatoria.
CVE-2025-15030 y CVE-2026-15368 permiten acceso de administrador sin credenciales en más de 40,000 sitios WordPress. El parche es la versión 3.16.4.
WordPress 7.0.4 parchea CVE-2026-65640, una RCE con CVSS 8.8 que explota Imagick y Ghostscript para ejecutar código desde una cuenta Author.