WordPress: fallo crítico, actualiza ya

Si la web de tu empresa o de tu asociación está hecha con WordPress —y hay muchas papeletas de que sí—, esta semana toca actualizar. No es un parche de mantenimiento: es un fallo crítico que un atacante puede aprovechar sin tener ninguna contraseña.
Qué está pasando
El 23 de septiembre de 2026 INCIBE-CERT publicó un aviso de severidad crítica sobre WordPress (inclusión de archivos PHP en WordPress). En corto:
- El fallo es el CVE-2026-87902 y está en la forma en que WordPress decide qué plantilla usar para pintar una página.
- Un atacante remoto y sin autenticarse puede conseguir que WordPress cargue un archivo PHP que está fuera de la carpeta del tema activo. Según cómo esté montado el servidor y el tema, eso puede acabar en ejecución de código en la web.
- Afecta a un rango enorme de versiones: de la 4.7.0 hasta la 7.1.1. Es decir, prácticamente cualquier WordPress que lleve años funcionando sin tocarse.
- La versión corregida es la 7.1.2, y también hay parches para las ramas antiguas (7.0.6, 6.9.9 y anteriores).
Por qué te afecta (pyme / asociación)
- Tu web es la cara pública de la organización. Si alguien ejecuta código en ella, puede colgar contenido ajeno, redirigir a tus visitantes a una descarga maliciosa o robar los datos de los formularios de contacto y de socios.
- Google castiga rápido y perdona despacio. Una web marcada como «sitio peligroso» pierde visitas desde el primer día, y volver a la normalidad lleva semanas.
- «Es que la web no la toca nadie» no es una defensa, es el problema. Los WordPress abandonados son el objetivo preferido precisamente porque nadie mira los avisos.
- El fallo no necesita usuario ni contraseña. No basta con tener una contraseña larga en el panel de administración: hay que parchear.
Qué hacer
- Comprueba la versión de tu WordPress (Escritorio → Actualizaciones) y actualiza a la 7.1.2 hoy. Si estás en una rama antigua, aplica el parche de esa rama.
- Haz una copia de seguridad antes de actualizar y verifica que la copia se puede restaurar. Una copia que nadie ha probado no es una copia.
- Actualiza también temas y plugins, y desinstala los que no uses. Cada plugin dormido es una puerta más que mantener.
- Activa las actualizaciones automáticas de seguridad de WordPress. Para la mayoría de webs corporativas el riesgo de no actualizar es mucho mayor que el de una actualización automática.
- Revisa si ya te han tocado: usuarios administradores que no reconoces, archivos PHP
recientes en
wp-content/uploads/, tareas programadas raras o redirecciones extrañas. - Pon un cortafuegos de aplicación web (WAF) delante del sitio. No sustituye al parche, pero te da margen mientras aplicas los cambios.
- Deja el mantenimiento en manos de alguien concreto. Una web sin responsable asignado acaba siempre en la misma situación: desactualizada.
En ITCM Solutions mantenemos webs WordPress al día, con copias, actualizaciones y vigilancia. Si no sabes quién se ocupa de la tuya, hablemos.