En pocas palabras: El 22 de julio de 2026, CISA sumó cuatro fallas al catálogo KEV con explotación activa comprobada: dos en WordPress Core (CVSS 9.8 y 5.9), una en Langflow con ejecución remota de código (CVE-2026-0770, CVSS 9.8) y una en DD-WRT por buffer overflow (CVSS 8.1).
El 22 de julio de 2026, CISA sumó cuatro fallas al Known Exploited Vulnerabilities (KEV) catalog: dos vulnerabilidades en WordPress Core (SQL Injection CVSS 5.9 e Interpretation Conflict CVSS 9.8), una en Langflow con ejecución remota de código (CVE-2026-0770, CVSS 9.8) y una en DD-WRT por desbordamiento de buffer en UPnP (CVSS 8.1). Todas con explotación activa confirmada.
El KEV catalog de CISA es la lista oficial del gobierno de Estados Unidos que cataloga vulnerabilidades con explotación activa comprobada en sistemas reales. No es una advertencia teórica: estar en el KEV significa que alguien ya está usando esa falla contra objetivos concretos, hoy. Para organismos federales de EE.UU. la remediación es obligatoria en días; para el resto del mundo es la señal de urgencia máxima en seguridad, el indicador que monitorean Fortune 500, infraestructura crítica y cualquier equipo de seguridad serio.
En 30 segundos
- CISA confirmó explotación activa de dos vulnerabilidades de WordPress en el CISA KEV 2026, más Langflow y DD-WRT, el 22 de julio.
- La más grave es CVSS 9.8: el WordPress Core Interpretation Conflict y el RCE de Langflow (CVE-2026-0770) tienen puntuación crítica máxima práctica.
- La SQL Injection de WordPress (CVSS 5.9) permite acceder a toda la base de datos, incluyendo credenciales y configuración de plugins.
- DD-WRT solo te afecta si manejás tu propio hardware de red con UPnP activo; Langflow solo si tenés herramientas de IA integradas en tu stack.
- Parchear WordPress Core toma menos de 30 minutos y es la mitigación inmediata para ambas fallas de WordPress.
¿Qué cuatro vulnerabilidades críticas publicó CISA en julio de 2026?
Las cuatro fallas cubren productos distintos. Dos afectan WordPress Core directamente. Las otras dos, Langflow y DD-WRT, pueden vivir en la misma infraestructura que tu WordPress si manejás un stack personalizado o un servidor propio.
Según Security Affairs, la primera falla es un Stack-Based Buffer Overflow en DD-WRT anterior a la versión 45724. El problema está en el manejo de UPnP: un atacante remoto sin autenticación puede enviar un M-SEARCH malformado, provocar el desbordamiento y potencialmente ejecutar código arbitrario. UPnP viene deshabilitado por defecto en DD-WRT y generalmente queda limitado a interfaces internas, lo que acota bastante la superficie de ataque real.
La segunda es CVE-2026-0770 en Langflow, una vulnerabilidad de ejecución remota de código con CVSS 9.8. El tipo de falla, «Inclusion of Functionality from Untrusted Control Sphere», indica que un atacante puede inyectar y ejecutar código a través de funcionalidades que Langflow carga desde fuentes no confiables. La fuente disponible no publica el endpoint específico afectado, así que para el detalle técnico completo y los CVE IDs de las fallas de WordPress, el lugar correcto es el catálogo oficial de CISA.
Tabla: producto afectado, tipo de falla y severidad CVSS
Para tener todo en un vistazo antes de priorizar:
| Producto afectado | Tipo de vulnerabilidad | CVSS | CVE ID | Condición de explotación |
|---|---|---|---|---|
| DD-WRT (anterior a v45724) | Stack-Based Buffer Overflow en UPnP | 8.1 | Ver CISA.gov | UPnP activo; deshabilitado por defecto |
| Langflow | Inclusion of Functionality from Untrusted Control Sphere (RCE) | 9.8 | CVE-2026-0770 | Explotación remota sin autenticación |
| WordPress Core | Interpretation Conflict | 9.8 | Ver CISA.gov | Explotación activa confirmada |
| WordPress Core | SQL Injection | 5.9 | Ver CISA.gov | Acceso a base de datos completa |

CISA no publica deadlines públicos para el sector privado. El tiempo de respuesta esperado para vulnerabilidades KEV es de días, no semanas, en base a precedentes históricos del catálogo.
¿Qué riesgo concreto trae la SQL Injection de WordPress?
La SQL Injection en WordPress Core significa que un atacante puede enviar consultas manipuladas a tu base de datos MySQL y leer o modificar todo lo que esté ahí: usuarios, contraseñas hasheadas, contenido de posts, configuración de plugins, tokens de sesión activos. Ponele que tenés WooCommerce arriba: eso incluye datos de clientes y transacciones. Relacionado: herramientas especializadas de auditoría.
CVSS 5.9 es severidad «media» en la escala abstracta. Pero en KEV, eso deja de ser el dato relevante. El número CVSS mide qué tan fácil es explotar la vulnerabilidad bajo condiciones controladas; KEV dice que ya la están explotando bajo condiciones reales. ¿Alguien verificó si el 5.9 importa cuando los atacantes ya cruzaron la puerta? Exacto, ya no.
La ventaja de esta falla para un atacante es la escala. WordPress corre en millones de sitios. Un exploit automatizado que barra IPs en masa buscando WordPress sin parche no necesita apuntarte específicamente: simplemente ataca todo lo que responda.
¿Cómo afecta el Interpretation Conflict de WordPress Core con CVSS 9.8?
El Interpretation Conflict de WordPress Core es la falla más grave de las cuatro, con CVSS 9.8. En términos de impacto potencial, esa puntuación implica ejecución de código, escalación de privilegios o bypass de autenticación bajo ciertas condiciones.
El tipo de falla refiere a inconsistencias en cómo distintos componentes del sistema interpretan un mismo dato, lo que puede derivar en que un usuario sin privilegios acceda a funciones restringidas, o en que la validación de permisos se omita bajo condiciones específicas. La información técnica detallada de este CVE particular no está completa en las fuentes disponibles. Para el CVE ID exacto y el estado del parche, el lugar correcto es el aviso oficial en CISA.gov y el Security Advisory de WordPress.
Lo que sí está claro: está en KEV. Alguien lo está explotando ahora.
¿Cómo parchear WordPress contra las vulnerabilidades CISA KEV 2026?
Los pasos son directos. Hacelo hoy, no el viernes.
- Backup completo antes de tocar nada. Base de datos + carpeta /wp-content + uploads. Si algo sale mal durante la actualización, necesitás poder volver. WPVivid o la opción de backup de tu proveedor de hosting lo hacen en minutos.
- Dashboard > Actualizaciones > WordPress Core. Aplicá el update disponible. Si ya estás en la última versión, verificá que sea la versión con el parche consultando el changelog oficial en wordpress.org.
- Actualizá todos los plugins también. Los CVEs en KEV son de Core, pero muchas SQL injections adicionales vienen de plugins. Mientras tenés el panel abierto, actualizá todo lo que tenga update pendiente.
- Verificá que el sitio funcione normalmente. Recargá el frontend, probá formularios y el login. Los updates de Core raramente rompen algo, pero vale confirmarlo.
- Monitoreá logs de acceso las 48 horas siguientes. Si alguien intentó explotar la falla antes del parche, los logs van a mostrar los patrones de ataque como requests inusuales a endpoints específicos.
Si manejás varios sitios, WP-CLI hace todo esto por terminal: wp core update y wp plugin update --all. Para auditar qué plugins tienen actualizaciones pendientes: wp plugin list --update=available. Tiempo total en un servidor bien organizado: entre 15 y 30 minutos por sitio. En activar autenticación de dos factores profundizamos sobre esto.
¿Por qué DD-WRT y Langflow están en CISA KEV si uso solo WordPress?
Depende de tu infraestructura, y la respuesta no es la misma para todos.
DD-WRT es firmware para routers. Si usás hosting gestionado (sea en donweb.com o cualquier proveedor con hosting compartido o VPS administrado), no manejás el hardware de red directamente y esta falla no es tu problema. El riesgo aparece si tenés un servidor dedicado propio con DD-WRT corriendo en el hardware de red, o una oficina/laboratorio donde el router usa ese firmware con UPnP habilitado. En esos casos, la versión a instalar es 45724 o superior.
Langflow es distinto. Es una plataforma para construir aplicaciones de IA con modelos de lenguaje, y algunos desarrolladores la usan para integrar chatbots o agentes de IA en WordPress. Si Langflow corre en tu stack (CVE-2026-0770, CVSS 9.8), tenés una vulnerabilidad de ejecución remota de código crítica. La recomendación es parchear de inmediato o deshabilitar el servicio hasta que el parche esté disponible.
La lección más amplia: KEV te recuerda que la seguridad no termina en el CMS. Auditá todo el stack.
¿Cuál es la diferencia entre CISA KEV y una CVE normal?
El KEV catalog no es una lista de vulnerabilidades descubiertas. Es una lista de vulnerabilidades con explotación activa confirmada en sistemas reales. Esa diferencia cambia completamente la priorización.
Un CVE nuevo puede publicarse y pasar meses, o años, sin que nadie lo explote en producción. Muchos CVEs críticos en papel nunca llegan a usarse en ataques masivos porque requieren condiciones específicas, acceso físico, o simplemente no son rentables para los atacantes. Un KEV es otra categoría: alguien ya encontró el camino, lo está usando, y CISA lo verificó de forma independiente. Lo explicamos a fondo en implementar capas de protección adicionales.
Para agencias federales de EE.UU. remediar un KEV es obligatorio en el plazo que CISA establece. Para el sector privado no hay obligación legal, pero los equipos de seguridad serios tratan los KEVs como prioridad interna de primer orden. Es la lista que realmente importa cuando querés saber dónde poner el tiempo limitado que tenés.
¿Qué otras medidas de seguridad implementar más allá de los parches?
Los parches resuelven los CVEs conocidos. Lo que viene después es seguridad para los CVEs que todavía no existen.
- WAF activo (Wordfence o Sucuri). Un firewall de aplicaciones web filtra requests maliciosos antes de que lleguen a WordPress. Wordfence actualiza sus reglas específicamente cuando salen CVEs relevantes de Core.
- 2FA en /wp-admin. Las SQL injections a veces son el paso previo para obtener credenciales; con segundo factor en el login, ese vector queda bloqueado aunque el atacante consiga hashes.
- Deshabilitar XML-RPC si no lo usás. Es un vector clásico de ataques de fuerza bruta y tiene interacción con vulnerabilidades de permisos en versiones sin parche.
- Auditar usuarios con rol administrador. La mayoría de los sitios WordPress tienen más admins de los necesarios. Reducir la superficie de ataque en accesos privilegiados es una de las medidas más baratas y efectivas.
- Backups automáticos diarios. Si algo falla, el tiempo de recuperación depende de cuándo fue el último backup. Con WPVivid configurado correctamente, el peor escenario es perder 24 horas de contenido, no el sitio entero.
Instalás Wordfence, lo configurás con las reglas premium, se actualiza solo cada vez que sale un KEV nuevo de WordPress, te bloquea los requests que intentan explotar la falla, vos ni te enterás que alguien estaba intentando algo, y cuando mirás el log a la semana ves 300 ataques bloqueados sin que tu sitio haya visto uno solo (que no es poco, dado el volumen de escaneos automatizados que recibe cualquier WordPress expuesto).
Qué está confirmado / Qué no
- Confirmado: CISA agregó las cuatro fallas al KEV catalog el 22 de julio de 2026, según el catálogo oficial y Security Affairs.
- Confirmado: CVE-2026-0770 es el identificador oficial de la falla de Langflow (CVSS 9.8).
- Confirmado: La falla DD-WRT afecta versiones anteriores a la 45724 y requiere UPnP activo.
- No publicado con detalle en las fuentes disponibles: Los CVE IDs específicos de las dos fallas de WordPress Core. Para esos números exactos, consultá directamente CISA.gov.
- No confirmado independientemente: El detalle técnico completo del endpoint de Langflow afectado (la fuente está truncada).
Errores comunes al responder a un KEV de WordPress
- Esperar a «validar el parche» antes de aplicarlo. El tiempo de validación les da a los atacantes la ventana que necesitan. Los parches de Core de WordPress son auditados antes de su publicación; el riesgo de no parchear supera con creces el riesgo de aplicarlo.
- Parchear solo WordPress Core e ignorar los plugins. Muchas SQL injections adicionales no están en Core sino en plugins instalados. Un parche de Core con 15 plugins desactualizados no es una postura de seguridad sólida.
- Asumir que «tengo un plugin de seguridad» equivale a «estoy protegido». Wordfence o Sucuri reducen la superficie pero no reemplazan el parche. Una falla KEV en Core necesita el update, no solo el WAF.
Preguntas Frecuentes
¿Qué vulnerabilidades nuevas de WordPress están siendo explotadas según CISA?
CISA confirmó explotación activa de dos fallas en WordPress Core en julio de 2026: un Interpretation Conflict con CVSS 9.8 y una SQL Injection con CVSS 5.9. Ambas están en el KEV catalog, lo que significa que su explotación fue verificada en sistemas reales, no es solo teórica. Los CVE IDs completos están publicados en el catálogo de CISA.
¿Cuánto tiempo tengo antes de que mi sitio sea atacado?
La explotación activa ya está en curso cuando CISA publica un KEV. No hay ventana de gracia; el reloj no arranca desde la publicación, arranca desde antes. Parchear en las próximas horas es la única respuesta razonable para sitios WordPress sin update aplicado. Esto se conecta con lo que analizamos en reforzar la seguridad de WordPress.
¿Cómo parcheo WordPress contra la SQL injection de CISA?
Aplicando el update de WordPress Core disponible desde el dashboard en Actualizaciones. El proceso toma menos de 5 minutos si tenés un backup previo. Para múltiples sitios, wp core update por WP-CLI hace lo mismo por línea de comandos. Actualizar también todos los plugins instalados cierra vectores adicionales.
¿DD-WRT y Langflow me afectan si solo tengo un WordPress en hosting compartido?
No en la mayoría de los casos. DD-WRT afecta solo si manejás tu propio hardware de red con ese firmware y UPnP activo; en hosting compartido o VPS gestionado no aplica. Langflow solo es relevante si integraste esa plataforma de IA en tu infraestructura. Si tu stack es WordPress puro en hosting administrado, las dos fallas de Core son las que necesitás resolver urgente.
¿Qué es CISA KEV y por qué importa más que una CVE normal?
El Known Exploited Vulnerabilities catalog de CISA lista exclusivamente vulnerabilidades con explotación activa confirmada en sistemas reales, no solo fallas descubiertas. Una CVE normal puede llevar años sin ataque real; un KEV significa que el ataque ya ocurrió. Para agencias federales de EE.UU. remediar un KEV es obligatorio; para el resto, es el indicador de máxima urgencia en priorización de seguridad.
Conclusión
CISA publicó cuatro vulnerabilidades en el KEV catalog el 22 de julio de 2026. Dos afectan WordPress Core directamente, una con CVSS 9.8. El KEV no es una alerta preventiva: es la confirmación de que alguien ya está explotando estas fallas en sitios reales.
La acción concreta es una sola: aplicar el update de WordPress Core hoy, con backup previo y verificación posterior. Si además tenés Langflow en tu infraestructura o DD-WRT con UPnP activo en tu hardware de red, esos también necesitan atención inmediata.
Eso sí: el parche resuelve el problema conocido de hoy. La postura de seguridad para el problema desconocido de mañana requiere WAF activo, 2FA en el panel, plugins actualizados y backups automáticos. No son opcionales; son el piso mínimo para cualquier sitio WordPress con tráfico real en 2026.