Saltar al contenido
Actualidad

Tu web WordPress también puede infectar a tus clientes

Tu web WordPress también puede infectar a tus clientes
🛡️
Análisis de ITCM Solutions con contexto de Sophos (Sophos® es una marca de su titular). El análisis y las recomendaciones son de ITCM Solutions.

Cuando pensamos en la seguridad de la web de la empresa, casi siempre pensamos en que "no se caiga" o en que no la borren. Hay un tercer escenario, más silencioso y bastante peor para tu reputación: que tu web siga funcionando con normalidad mientras infecta a quien la visita.

Qué está pasando

Sophos ha analizado una campaña de junio de 2026 en la que los atacantes inyectaron un trozo de código JavaScript en la página principal de más de 500 webs WordPress ajenas. Los dueños de esas webs no notaron nada: el sitio se veía igual.

El visitante, en cambio, se encontraba con una pantalla de falsa verificación de seguridad —del estilo "confirma que no eres un robot"— que le pedía copiar un texto y pegarlo en la consola de Windows para "solucionar el problema". Quien lo hacía terminaba con un programa espía instalado, que recopilaba credenciales del navegador, datos del equipo y hasta las teclas pulsadas. Es la técnica que los investigadores llaman ClickFix, y el detalle completo está en Sophos News.

Por qué te afecta (pyme / asociación)

Qué hacer

  1. Actualiza WordPress, plugins y temas de forma periódica, no cuando algo falla. Y elimina los plugins que ya no usas: si están instalados, se pueden explotar.
  2. Doble factor en el panel de administración y ni un solo usuario "admin" compartido.
  3. Pon un WAF delante de la web (cortafuegos de aplicación) y activa copias de seguridad automáticas que te permitan volver atrás en minutos.
  4. Vigila lo que sirve tu web: revisa si aparece JavaScript que tú no has puesto y comprueba el sitio con las herramientas de análisis de seguridad.
  5. Avisa a tu equipo de que ninguna web legítima —ni Cloudflare, ni Google, ni tu banco— pide pegar comandos en Windows. Si lo pide, es un ataque.
  6. Ten claro quién mantiene tu web. Si la respuesta es "nadie" o "el chico que nos la hizo hace seis años", ya tienes el primer problema resuelto: identificado.

En ITCM Solutions mantenemos, actualizamos y protegemos webs WordPress de pymes y asociaciones. ¿Revisamos cómo está la tuya? Hablemos.


← Volver a actualidad