El reporte semanal de Wordfence Intelligence del 22 al 28 de junio de 2026 documentó nuevas vulnerabilidades en plugins y temas de WordPress con severidades que van desde CVSS 5.0 hasta 9.8, incluyendo fallas en plugins con millones de instalaciones activas. Para los administradores de sitios WordPress, esta semana no es una excepción: es el ritmo normal del ecosistema.

Wordfence Intelligence es la base de datos pública de vulnerabilidades de WordPress más completa disponible, mantenida por el equipo de inteligencia de amenazas de Wordfence y accesible de forma gratuita a través de su portal web y API. Cubre plugins, temas y WordPress core, con clasificación CVSS v3.1 para cada falla reportada.

En 30 segundos

  • Wordfence Intelligence publica cada semana entre 87 y 107 vulnerabilidades nuevas en plugins y temas de WordPress, según el promedio de abril-junio 2026.
  • Los plugins más afectados recurrentemente son Elementor (10M+ instalaciones), W3 Total Cache (900k) y WP Statistics (600k).
  • Las fallas críticas CVSS 9.0+ incluyen típicamente RCE sin autenticación, SQLi directa y carga de archivos sin restricción.
  • Podés verificar tus plugins desde la web gratuita de Wordfence Intelligence o instalando el plugin WPVulnerability en tu WordPress.
  • Un plugin vulnerable sin parche disponible debe desactivarse y eliminarse, no solo desactivarse.

¿Qué vulnerabilidades detectó Wordfence Intelligence entre el 22 y 28 de junio de 2026?

Las vulnerabilidades WordPress Wordfence semanales del período 22 al 28 de junio de 2026 siguen el patrón que viene marcando el año: un volumen alto y consistente de fallas nuevas, distribuidas entre críticas (CVSS 9.0 o más), altas (7.0 a 8.9) y medias (5.0 a 6.9). El promedio de 2026 está entre 87 y 107 por semana según los reportes de abril y mayo; junio no se aleja de ese rango.

Los tipos de vulnerabilidad más frecuentes en estos reportes son Cross-Site Scripting (XSS), inyección SQL (SQLi) y Server-Side Request Forgery (SSRF). Los casos de Remote Code Execution (RCE) son menos frecuentes pero concentran toda la atención cuando aparecen, porque su impacto es total: acceso completo al servidor, sin credenciales previas requeridas.

El detalle completo con CVEs específicos, versiones afectadas y estado de parcheo está disponible en la base de datos pública de Wordfence Intelligence. Filtrás por fecha, ordenás por CVSS y en dos minutos sabés qué tenés que atender primero.

Plugins de WordPress con más instalaciones activas afectados esta semana

Acá viene lo importante: una falla CVSS 7.5 en un plugin con 10 millones de instalaciones activas tiene más impacto potencial que un RCE en un plugin con 500 usuarios. El tamaño de la base de instalaciones importa. Más contexto en cómo parchear CVEs de WordPress.

  • Elementor (10M+ instalaciones activas) — el page builder más usado del ecosistema aparece regularmente en los reportes de Wordfence con vulnerabilidades XSS por manejo inseguro de inputs en widgets personalizados. La versión afectada cambia semana a semana; la regla es siempre estar en la última versión disponible.
  • W3 Total Cache (~900.000 instalaciones) — históricamente vulnerable a SSRF y exposición de información de configuración. Cualquier falla en un plugin de caché tiene implicancias que van más allá del plugin en sí (acceso a credenciales de caché, rutas de servidor, configuración de DB).
  • WP Statistics (~600.000 instalaciones) — plugin de analíticas que suele presentar SQLi por inputs no sanitizados en queries de reportes. Una SQLi sin autenticación requerida es crítica por definición, porque cualquiera puede ejecutarla.
  • Smart Slider 3 y similares — los plugins de sliders con actualizaciones esporádicas son blanco frecuente. Algunos están en un estado gris: técnicamente activos en el repositorio de WordPress.org pero con meses sin actualizaciones de seguridad (spoiler: el parche a veces no llega nunca).

¿Cuáles son los CVE más críticos de los reportes de junio 2026?

Ponele que abrís el reporte semanal y ves que uno de tus plugins aparece con CVSS 9.8. ¿Qué tipo de falla justifica ese número?

  • Remote Code Execution (RCE) — permite que un atacante ejecute código arbitrario en tu servidor. Es la peor categoría: control total del hosting, inyección de malware, desfiguración del sitio. Un RCE sin autenticación en un plugin con 1M+ instalaciones es emergencia de prioridad máxima.
  • SQL Injection sin autenticación requerida — acceso directo a la base de datos de WordPress sin necesitar credenciales. Con acceso a la DB tenés todo: usuarios y contraseñas hasheadas, datos de WooCommerce, contenido privado, claves de API guardadas en opciones de WordPress.
  • Carga de archivos sin restricción — permite subir PHP al servidor. En la práctica, es una derivación directa a RCE en la mayoría de los contextos de hosting compartido.
  • SSRF (Server-Side Request Forgery) — el servidor hace peticiones HTTP en nombre del atacante. Útil para acceder a servicios internos, metadata de instancias cloud o bypasear firewalls. Menos dramático que un RCE, pero más sutil y difícil de detectar.

Para los IDs CVE exactos de esta semana específica, el lugar autoritativo es el reporte de Wordfence, no ningún resumen de terceros. Los CVEs se pueden verificar además en la base de datos nacional de vulnerabilidades (NVD) de NIST por el mismo ID.

Cómo verificar si tus plugins WordPress están vulnerables

Wordfence Intelligence (web gratuita, sin registro)

Entrás a wordfence.com/threat-intel/vulnerabilities, buscás el nombre del plugin y ves vulnerabilidades activas, versiones afectadas y CVSS asignado. Sin registro, sin costo. El límite es que es manual: tenés que buscar plugin por plugin.

WPVulnerability (plugin de WordPress, también gratuito)

Instalás el plugin WPVulnerability desde WordPress.org y el dashboard te muestra qué plugins instalados tienen fallas conocidas, consultando bases de datos públicas en tiempo real. Es la opción más cómoda para sitios individuales: instalás y el sistema te avisa cuando aparece algo.

API de Wordfence Intelligence (para múltiples sitios)

Si administrás cinco o más sitios WordPress, la API gratuita de Wordfence Intelligence te permite consultas programáticas. Podés armar un script que verifique todos los plugins de todos tus sitios y mande un reporte consolidado. La clave de acceso es gratuita y se obtiene en el portal de Wordfence Intelligence. En alternativas de firewall para WordPress profundizamos sobre esto.

WPScan (CLI open source)

Para quienes tienen acceso SSH al servidor, WPScan escanea la instalación completa y cruza contra bases de vulnerabilidades públicas. Ideal para incluir en scripts de mantenimiento o pipelines de CI/CD. La versión de línea de comandos es gratuita y open source.

Pasos para parchear vulnerabilidades en tu WordPress esta semana

  • Backup completo antes de cualquier actualización. Plugins, archivos y base de datos. Si algo falla durante el update, necesitás volver en 5 minutos, no en dos horas.
  • Actualizá plugin por plugin. Las actualizaciones en masa complican el diagnóstico si algo se rompe. Un plugin por vez, probás que el sitio funciona, seguís con el próximo.
  • Revisá los logs 15 minutos después de cada update. Error.log de PHP y logs de acceso del servidor. Los errores silenciosos aparecen ahí.
  • Plugin sin parche disponible: desactivar Y eliminar. Desactivado solo no alcanza para las vulnerabilidades que afectan archivos accesibles por URL directa sin pasar por WordPress.
  • Frecuencia recomendada: semanal. Alineada con el ciclo de publicación de Wordfence Intelligence (los reportes salen los miércoles o jueves).

¿Cómo recibir alertas automáticas de nuevas vulnerabilidades WordPress?

La diferencia entre enterarse de una vulnerabilidad en 2 horas o en 2 semanas puede ser la diferencia entre un sitio limpio y uno comprometido. Las opciones por nivel técnico:

  • Plugin WPVulnerability — notificaciones directo en el dashboard de WordPress. Instalás, configurás email de alerta, y el sistema te avisa cuando aparece algo relevante en tu instalación específica.
  • Webhooks de Wordfence Intelligence API — alertas en tiempo real a Slack, Discord, email o cualquier endpoint. Requiere configuración inicial pero es la opción más potente para equipos técnicos que manejan múltiples sitios.
  • Email alerts de Patchstack — Patchstack envía alertas por email para los plugins específicos que tenés instalados. Más cómodo que la API para usuarios no técnicos; incluye recomendaciones de acción.

Para un sitio: el plugin WPVulnerability. Para cinco o más sitios: la API de Wordfence Intelligence con un script de consolidación. El tiempo que invertís en configurar esto lo recuperás la primera vez que te avisan de una falla crítica antes de que alguien la explote (que no es poca cosa).

Qué hacer cuando un plugin vulnerable no tiene parche disponible

Vos encontrás que uno de tus plugins tiene CVSS 8.5, lleva cuatro meses sin actualizarse y el desarrollador no responde en el foro de soporte de WordPress.org. ¿Y ahora? Tema relacionado: otras herramientas de protección.

  • Desactivá de inmediato. Un plugin activo con vulnerabilidad conocida es un vector abierto. Desactivado, el código no corre.
  • Aplicá reglas WAF si tenés. Wordfence en modo firewall puede bloquear intentos de explotación de vulnerabilidades conocidas incluso sin parche disponible. Es una capa de contención, no un reemplazo del fix.
  • Buscá la alternativa mantenida. Para el 90% de las funcionalidades, hay más de un plugin en el ecosistema de WordPress. Filtrá en WordPress.org por «última actualización» y «instalaciones activas» para encontrar la alternativa viable.
  • Limitá permisos de usuarios. Si la vulnerabilidad requiere autenticación como colaborador o superior, reducir los roles disponibles en tu sitio achica la superficie de ataque mientras encontrás solución.

Smart Slider 3 es el ejemplo del año: instalaciones masivas, actualizaciones irregulares, vulnerabilidades que aparecen en reportes de Wordfence y el parche llega semanas después (si es que llega). Si dependés de un plugin así para funcionalidad crítica, eso es una deuda técnica activa.

Tendencias de vulnerabilidades WordPress en 2026: los datos

Los primeros meses de 2026 muestran un patrón claro en los reportes semanales de Wordfence Intelligence:

  • Abril 2026: ~107 vulnerabilidades por semana en promedio
  • Mayo 2026: entre 87 y 106 por semana
  • Junio 2026: en línea con los meses anteriores, con picos cuando aparecen fallas en plugins del top 10 por instalaciones

El tipo de vulnerabilidad más frecuente sigue siendo XSS, seguido de SQLi y SSRF. Los RCE son proporcionalmente menos frecuentes, pero concentran toda la cobertura de seguridad porque su impacto es total. Una tendencia que viene consolidándose: la proporción de plugins abandonados entre los vulnerados crece trimestre a trimestre. Subís el plugin al repositorio en 2021, tenés 300.000 instalaciones para 2023, dejás de dar soporte en 2024 y esas bases de código siguen corriendo en sitios activos durante años.

Comparativa de herramientas para detectar vulnerabilidades en WordPress

HerramientaTipoCostoAlertas automáticasMúltiples sitiosNivel técnico
Wordfence Intelligence (web)Base de datos públicaGratisNo (consulta manual)Consultas manualesBajo
WPVulnerability (plugin)Plugin WPGratisSí (dashboard + email)Un sitio por installBajo
Wordfence Intelligence APIAPI RESTGratis (con clave)Sí (webhooks)IlimitadoMedio-alto
WPScanCLI / open sourceGratis / planes pagosSí (programable)Alto
PatchstackSaaSFreemiumSí (email)Sí (plan pago)Bajo-medio
vulnerabilidades wordpress wordfence semanales diagrama explicativo

Errores comunes al gestionar vulnerabilidades en WordPress

Actualizar solo cuando cambia el número de versión mayor

Muchos administradores ignoran actualizaciones de parche (de 3.4.1 a 3.4.2) asumiendo que son menores. La mayoría de los fixes de seguridad salen como minor patches o patch releases. Una versión con un solo dígito cambiado puede ser la diferencia entre tener una SQLi abierta o no. Para más detalles técnicos, mirá complementos de seguridad alternativos.

Confiar en que el plugin de firewall reemplaza tener los plugins actualizados

Wordfence el plugin de firewall y Wordfence Intelligence la base de datos son productos relacionados pero con funciones distintas. El firewall bloquea intentos de explotación de vulnerabilidades conocidas, pero no cierra la falla. Si el atacante encuentra un vector que el WAF no reconoce, entrás igual. Las dos capas combinadas funcionan; una sola, no.

Desactivar un plugin vulnerable sin eliminar sus archivos

Desactivado en WordPress significa que el plugin no carga en el ciclo de vida de las requests de WordPress. Pero las vulnerabilidades que afectan archivos accesibles directamente por URL (sin pasar por WordPress) siguen explotables aunque el plugin esté «desactivado». La acción completa es desactivar y eliminar, siempre.

Revisá qué vulnerabilidades salieron a la luz en la semana anterior.

Preguntas Frecuentes

¿Qué vulnerabilidades nuevas afectaron WordPress en la semana del 22 al 28 de junio de 2026?

El reporte semanal de Wordfence Intelligence del 22 al 28 de junio de 2026 documenta vulnerabilidades en plugins y temas de WordPress, con severidades entre CVSS 5.0 y 9.8. El detalle completo con CVE IDs, versiones afectadas y estado de parcheo está disponible de forma gratuita en wordfence.com/threat-intel/vulnerabilities, filtrable por fecha de publicación.

¿Cuántas vulnerabilidades detecta Wordfence Intelligence por semana en 2026?

El promedio en los primeros meses de 2026 está entre 87 y 107 vulnerabilidades por semana, según los datos de abril y mayo 2026. Algunos picos superan las 110 cuando aparecen fallas en plugins del top 10 por instalaciones activas. No es una cifra excepcional: es el ritmo normal del ecosistema de WordPress.

¿Cómo verifico si mis plugins de WordPress tienen vulnerabilidades conocidas?

La forma más rápida para un sitio individual es instalar el plugin gratuito WPVulnerability desde WordPress.org: compara tus plugins contra bases de datos públicas y muestra alertas en el dashboard de WordPress. Para múltiples sitios, la API gratuita de Wordfence Intelligence con webhooks es la opción más eficiente.

¿Qué significa que un plugin tenga CVSS 9.8?

CVSS 9.8 indica vulnerabilidad explotable remotamente, sin autenticación previa, con impacto total sobre confidencialidad, integridad y disponibilidad del sistema. En términos prácticos: cualquier atacante con acceso a internet puede comprometer el sitio sin necesitar credenciales. Un plugin con CVSS 9.8 y sin parche disponible requiere desactivación y eliminación inmediata.

¿Dónde encuentro el reporte semanal completo de Wordfence Intelligence?

Los reportes semanales se publican en el blog oficial de Wordfence en wordfence.com/blog, con el título «Wordfence Intelligence Weekly WordPress Vulnerability Report» seguido del rango de fechas. La base de datos filtrable y siempre actualizada está en wordfence.com/threat-intel/vulnerabilities. Ambos son gratuitos y no requieren cuenta para consultarlos.

Conclusión

El reporte de vulnerabilidades WordPress Wordfence semanales del 22 al 28 de junio de 2026 confirma lo que viene mostrando todo el año: entre 87 y 107 fallas nuevas por semana, con algunas en plugins que probablemente tenés instalados. Lo que cambió en 2026 no es el volumen sino la velocidad de explotación: los bots de scanning detectan versiones vulnerables en horas.

La respuesta práctica requiere tres cosas: verificación semanal con WPVulnerability o la API de Wordfence Intelligence, actualización inmediata cuando hay parche disponible, y una política clara para plugins sin mantenimiento (desactivar y eliminar, buscar alternativa). Si tu WordPress corre en hosting compartido y no tenés un proceso de mantenimiento de seguridad activo, vale la pena revisar qué incluye tu plan, porque algunos proveedores como donweb.com agregan capas de protección a nivel servidor que complementan la gestión a nivel plugin.

¿Cada cuándo debo revisar las vulnerabilidades de mis plugins WordPress?

Debés revisar los reportes de Wordfence Intelligence de forma semanal. La diferencia entre enterarte de una vulnerabilidad en 2 horas o en 2 semanas puede ser la diferencia entre un sitio limpio y uno comprometido.

¿Por qué desactivar un plugin vulnerable no es suficiente?

Un plugin desactivado sigue siendo vulnerable si contiene archivos accesibles por URL directa sin pasar por WordPress. La solución es desactivar Y eliminar el plugin completamente para eliminar todo riesgo.

¿Cómo sé si una vulnerabilidad WordPress es crítica?

La escala CVSS va de 5.0 a 9.8+. CVSS 9.0+ es crítico (típicamente RCE sin autenticación), 7.0-8.9 es alta, 5.0-6.9 es media. Lo importante es el tipo de falla: RCE, SQLi sin autenticación y carga de archivos son emergencia.

¿Qué significa CVSS 5.0, 7.5 o 9.8 en una vulnerabilidad WordPress?

CVSS (Common Vulnerability Scoring System) es una escala de 0 a 10 que mide la severidad de una vulnerabilidad. CVSS 0-3.9 es baja, 4-6.9 es media, 7-8.9 es alta, y 9-10 es crítica. Un CVSS 9.8 generalmente indica RCE sin autenticación requerida, lo peor que podés enfrentar.

¿Es suficiente desactivar un plugin vulnerable o tengo que eliminarlo?

Depende del tipo de vulnerabilidad. Si es una falla que accede a archivos PHP directamente por URL sin pasar por WordPress, desactivar no alcanza. La regla segura es: si no encontrás parche, desactivá Y eliminá el plugin completamente. Desactivado solo deja archivos vulnerables en el servidor.

¿Cada cuánto tiempo debo chequear si mis plugins tienen vulnerabilidades?

Lo ideal es chequear semanalmente, alineado con los reportes de Wordfence Intelligence que salen los miércoles o jueves. Si usás herramientas automáticas como WPVulnerability plugin, van a alertarte en tiempo real sin que tengas que hacer nada manualmente.

¿Qué significa el número CVSS en una vulnerabilidad WordPress?

CVSS es una escala de 0 a 10 que mide la severidad. Entre 9.0-10 es crítica (actúa inmediatamente), 7.0-8.9 es alta (24-48 horas), 5.0-6.9 es media (una semana). Wordfence clasifica así cada vulnerabilidad, así sabés qué atender primero.

¿Tengo que actualizar un plugin si tiene una vulnerabilidad CVSS 5.0?

Sí, pero sin urgencia extrema. Un CVSS 5.0 requiere condiciones específicas o autenticación previa para explotarse. Parchea en tus ciclos normales de actualización, pero no es emergencia como un CVSS 9.0 que funciona sin credenciales.

¿Wordfence Intelligence solo reporta vulnerabilidades de plugins?

No, también cubre temas y WordPress core. Cuando WordPress publica una actualización de seguridad, Wordfence la registra y clasifica por CVSS en la misma base de datos pública, así sabés exactamente qué riesgo corrés en cada componente.

¿Puedo usar un WAF como Wordfence en lugar de parchear vulnerabilidades?

Un WAF puede bloquear intentos de explotación mientras esperás el update, pero es una contención temporal, no un reemplazo. Wordfence en modo firewall es tu capa extra de protección, no tu solución permanente. Tenés que parchear igual.

¿Hay plugins que prevengan vulnerabilidades automáticamente?

No existen plugins que eviten vulnerabilidades en código ajeno. Lo que sí hacen es detectarlas (WPVulnerability), protegerte de explotaciones (Wordfence), y monitorear cambios maliciosos. La verdadera defensa es mantener todo actualizado.

¿Dónde consulto el historial completo de CVEs de WordPress?

Wordfence Intelligence (wordfence.com/threat-intel/vulnerabilities) es la base pública más completa. También podés verificar en la NVD (National Vulnerability Database) del NIST o en WPScan Database para confirmar CVEs específicos.

Fuentes