El 10 de junio de 2026 se publicó el CVE-2026-10795, un bypass de autenticación en UpdraftPlus que permite ejecución remota de código sin credenciales. Afecta a más de 3 millones de sitios WordPress, tanto en la versión gratuita como en la premium. El parche ya salió: actualizá a la versión 1.26.5 (gratis) o 2.26.5 (premium) y listo.
UpdraftPlus es el plugin de backups más instalado de WordPress. Lo usan más de 3 millones de sitios para hacer copias de seguridad programadas, restaurar archivos y migrar bases de datos. La vulnerabilidad descubierta en junio de 2026 afecta al sistema de comunicación remota del plugin, y lo peor es que no necesitás estar logueado para explotarla — cualquier atacante puede enviar comandos RPC maliciosos sin credenciales.
En 30 segundos
- Más de 3 millones de sitios WordPress expuestos a ejecución remota de código sin autenticación, según la base de datos de vulnerabilidades NVD.
- CVSS 8.1 (HIGH): el atacante puede instalar plugins maliciosos, crear usuarios administradores y acceder a la base de datos completa.
- Versiones seguras disponibles desde el 10 de junio de 2026: UpdraftPlus 1.26.5+ (gratis), 2.26.5+ (premium) y UpdraftCentral 0.8.32+.
- Si no podés actualizar ya, desactivá el plugin, bloqueá el endpoint /udrpc y rotá las contraseñas de administrador.
¿Cuál es el impacto de CVE-2026-10795 en sitios WordPress?
El impacto es directo y sin vueltas: un atacante puede ejecutar código remoto en tu servidor sin estar autenticado. No necesita un usuario, no necesita una contraseña, no necesita que dejes una sesión abierta. Nada.
Según la publicación oficial del NVD, la vulnerabilidad tiene una puntuación CVSS de 8.1 (HIGH). El vector de ataque es por red, la complejidad es baja y no requiere privilegios. Traducido: es fácil de explotar y el daño es considerable.
Lo que un atacante puede hacer una vez que explota el bypass incluye: subir plugins maliciosos que abren puertas traseras, crear usuarios administradores nuevos sin que te enteres, acceder a la base de datos y extraer información sensible, inyectar malware en las páginas del sitio y, como consecuencia inevitable, que Google te blacklistee por distribuir contenido malicioso. La mayoría de los dueños de sitios se enteran del problema cuando ya están en la lista negra de Google, y para ese momento el SEO está hecho pelota y la reputación también. Ya lo cubrimos antes en nuestra comparativa de MalCare y Patchstack.
¿Cómo funciona técnicamente el bypass de autenticación en UpdraftPlus?
Acá es donde la cosa se pone interesante (y dolorosa si sos desarrollador). El problema está en la función UpdraftPlus_Remote_Communications_V2::wp_loaded, que maneja las comunicaciones remotas del plugin mediante un endpoint RPC.
El sistema de RPC de UpdraftPlus usa firmas criptográficas para verificar que los comandos que recibe vienen de una fuente legítima. El tema es que la verificación de firma era insuficiente. ¿Y qué clave de cifrado usaba? Cero. Literalmente, una clave de todos ceros — predecible, estática, un desastre. Cualquier atacante que conozca este detalle puede forjar comandos RPC que el plugin acepta como válidos sin chistar.
Ponele que tenés UpdraftPlus instalado con su funcionalidad de comunicación remota habilitada. El atacante manda un paquete RPC firmado con la clave predecible, el plugin lo recibe en el endpoint /udrpc, verifica la firma (spoiler: la verificación pasa porque la clave es conocida), y ejecuta el comando como si viniera de un administrador legítimo del sitio. Así de simple, así de grave.
¿Qué versiones de UpdraftPlus están afectadas y cuáles son seguras?
Si usás UpdraftPlus, la pregunta no es si estás afectado sino qué versión tenés instalada. La tabla lo deja claro: Relacionado: las vulnerabilidades en Kirki y Burst Statistics.
| Producto | Versiones vulnerables | Versión segura |
|---|---|---|
| UpdraftPlus (gratis) | ≤ 1.26.4 | 1.26.5+ |
| UpdraftPlus (premium) | ≤ 2.26.4 | 2.26.5+ |
| UpdraftCentral | ≤ 0.8.31 | 0.8.32+ |

El anuncio oficial de UpdraftPlus salió el 10 de junio de 2026, según el reporte de WP Firewall. Las versiones parcheadas estuvieron disponibles ese mismo día. Si tu sitio todavía corre una versión vulnerable a esta altura (julio 2026), estás regalando el acceso.
¿Cómo verificar si tu sitio WordPress tiene UpdraftPlus vulnerable?
El chequeo es directo y no necesitás herramientas externas:
- Entrá al panel de administración de WordPress
- Andá a Plugins > Plugins instalados
- Buscá «UpdraftPlus» en la lista
- Revisá el número de versión que aparece debajo del nombre del plugin
Si la versión es 1.26.4 o menor (gratis) o 2.26.4 o menor (premium), tu sitio está expuesto al bypass de autenticación. También revisá UpdraftCentral si lo tenés instalado: versiones 0.8.31 o anteriores son vulnerables. La versión segura es la 0.8.32.
Ojo con un detalle: no te confíes solo de que el plugin «funciona bien». La vulnerabilidad no deja rastros visibles a simple vista. Podés tener el plugin activo, los backups funcionando normalmente, y al mismo tiempo alguien ya entró por la puerta de atrás sin que te enteres.
¿Cómo actualizar UpdraftPlus a la versión parcheada?
La actualización es simple, pero hay un par de precauciones que deberías tomar:
- Hacé un backup manual antes de actualizar. Usá otro método que no sea UpdraftPlus — por ejemplo, desde el panel de tu hosting. Si tenés tu sitio en donweb.com, el panel de control incluye backups automáticos que podés ejecutar manualmente.
- Andá a Escritorio > Actualizaciones en WordPress y localizá UpdraftPlus en la lista de plugins con actualizaciones pendientes.
- Hacé clic en Actualizar y esperá a que termine el proceso.
- Verificá la versión después de actualizar: deberías ver 1.26.5 o superior (gratis) o 2.26.5 o superior (premium).
- Revisá que los backups programados sigan activos. A veces una actualización resetea configuraciones — no es común, pero pasa.
Si por algún motivo WordPress no te muestra la actualización disponible, descargá la versión nueva desde el repositorio oficial de WordPress.org y subila manualmente por FTP.
¿Qué medidas tomar si no podés actualizar UpdraftPlus de inmediato?
A veces actualizar no es viable en el momento — tenés un sitio en producción, dependencias que pueden romperse, o simplemente necesitás ventanas de mantenimiento programadas. En ese caso, hay medidas de contención que podés aplicar: Cubrimos ese tema en detalle en el caso CVE-2026-6937 en citas.
- Desactivá el plugin temporalmente. Vas a perder los backups programados, pero el bypass deja de funcionar. Es drástico pero efectivo.
- Aplicá el hotfix oficial del equipo de UpdraftPlus si el problema es que tenés conflictos con la actualización. Según el análisis de Seguridad en WordPress, el equipo publicó un parche alternativo en su blog para casos específicos.
- Bloqueá el acceso al endpoint /udrpc mediante reglas en el WAF o en el archivo .htaccess. Esto corta el vector de ataque sin desactivar el plugin entero.
- Monitoreá usuarios administradores nuevos y plugins instalados recientemente. Si aparece algo que no reconocés, es mala señal.
- Rotá las contraseñas de administrador apenas puedas. Aunque el bypass no usa credenciales, si el atacante ya creó un usuario admin, cambiar las contraseñas existentes limita el daño.
Errores comunes
Pensar que «a mí no me va a pasar»
Es el error más frecuente. Sitios chicos, blogs personales, tiendas WooCommerce con poco tráfico — todos son blanco de escaneos automatizados que buscan versiones vulnerables. La vulnerabilidad está publicada hace casi un mes (salió el 10 de junio de 2026), así que los bots ya están recorriendo internet buscando instalaciones sin parchear. No es cuestión de «quién me va a atacar a mí», es cuestión de cuándo te toca en el escaneo masivo.
Asumir que los backups de UpdraftPlus te salvan
Si el atacante ya entró, los backups de UpdraftPlus pueden estar comprometidos. Peor aún: restaurar un backup de un sitio infectado es como limpiar una herida con alcohol vencido — no soluciona nada y te da falsa seguridad. Si sospechás que tu sitio fue vulnerado, hacé una restauración limpia desde un backup anterior a la infección o reconstruí desde cero con los datos exportados.
Desactivar el plugin y olvidarse
Desactivar UpdraftPlus corta el bypass, pero también corta tus backups. Si pasan semanas sin copias de seguridad y justo se corrompe la base de datos, perdiste todo. La solución es actualizar el plugin, no dejarlo desactivado permanentemente. Si lo desactivás como medida de emergencia, ponete una fecha límite para actualizarlo y reactivarlo.
Preguntas Frecuentes
¿Qué es CVE-2026-10795 en UpdraftPlus?
Es una vulnerabilidad de bypass de autenticación descubierta en junio de 2026 que afecta a UpdraftPlus 1.26.4 y versiones anteriores (gratis) y 2.26.4 y anteriores (premium). Permite a un atacante ejecutar código remoto en el servidor sin necesidad de credenciales, con una puntuación CVSS de 8.1 (HIGH). En el XSS en el plugin AIWU profundizamos sobre esto.
¿Cómo sé si mi sitio WordPress está afectado por el bypass de autenticación?
Revisá la versión de UpdraftPlus en Plugins > Plugins instalados. Si tenés la versión gratuita 1.26.4 o menor, o la premium 2.26.4 o menor, tu sitio está expuesto. También verificá UpdraftCentral: versiones 0.8.31 o anteriores son vulnerables.
¿Cómo actualizar UpdraftPlus a la versión segura?
Andá a Escritorio > Actualizaciones en WordPress, localizá UpdraftPlus y hacé clic en Actualizar. La versión segura es la 1.26.5+ (gratis) o 2.26.5+ (premium). Si no te aparece la actualización, descargala manualmente del repositorio de WordPress.org.
¿Puedo proteger mi sitio sin actualizar el plugin?
Sí, como medida temporal. Desactivá UpdraftPlus, bloqueá el endpoint /udrpc mediante WAF o .htaccess, y monitoreá usuarios administradores y plugins nuevos. Pero estas medidas son parches temporales: la solución definitiva es actualizar a la versión parcheada.
¿Qué pasa si ya actualicé pero sospecho que mi sitio fue comprometido antes?
Actualizar el plugin cierra la puerta, pero no limpia lo que ya entró. Revisá la lista de usuarios administradores, los plugins instalados y los archivos modificados recientemente. Si encontrás algo sospechoso, restaurá un backup limpio de antes del 10 de junio de 2026 o reconstruí el sitio desde cero.
Conclusión
El CVE-2026-10795 es uno de esos bugs que te hacen preguntar cómo pasó el code review. Una clave de cifrado de todos ceros en un plugin con 3 millones de instalaciones no es un descuido menor — es una falla de diseño que expuso a una cantidad enorme de sitios.
Lo rescatable es la velocidad de respuesta: el equipo de UpdraftPlus publicó el parche el mismo día que se divulgó la vulnerabilidad. Ahora la responsabilidad es del lado de los administradores de sitios. Si a un mes del anuncio (julio 2026) todavía tenés una versión vulnerable, el problema ya no es del plugin, es de gestión.
Actualizá, verificá que los backups sigan corriendo, y revisá los logs de tu servidor. Mejor perder una hora ahora que perder el sitio entero después.
Fuentes
- NVD – CVE-2026-10795 – Base de datos oficial de vulnerabilidades del NIST con la puntuación CVSS y el vector de ataque.
- Seguridad en WordPress – Análisis del CVE-2026-10795 – Desglose técnico del bypass de autenticación en UpdraftPlus.
- WP Firewall – Reporte del 10 de junio de 2026 – Cobertura de la vulnerabilidad con detalles de versiones afectadas y parches disponibles.