Varias empresas de ciberseguridad advirtieron de que piratas informáticos están aprovechando dos vulnerabilidades críticas parcheadas la semana pasada en WordPress, lo que deja en riesgo decenas de millones de sitios web que aún no han actualizado el software. Las versiones afectadas son la 6.9.0 a 6.9.4 y la 7.0.0 a 7.0.1. WordPress llegó a activar actualizaciones forzadas automáticas ante la gravedad de los fallos, detectados por las firmas Patchstack, Hexastrike y WatchTowr, que confirmaron ataques activos en la red.
WordPress sostiene que más de 400 millones de sitios funcionan con esas versiones, aunque la cifra real de webs vulnerables podría ser inferior porque muchos administradores ya han aplicado el parche. El consultor Daniel Card, tras analizar unas 4.200 páginas, estima que menos del 15 % siguen expuestas, lo que extrapolado al conjunto de la red situaría el número de sitios en riesgo en torno a los 90 millones.
Una de las vulnerabilidades, bautizada WP2Shell, fue descubierta por el investigador Adam Kues, de Searchlight Cyber. Combinada con el otro fallo, permite a los atacantes tomar el control remoto total de los sitios afectados. Card atribuye la contención del impacto a las actualizaciones automáticas de WordPress, al bloqueo de Cloudflare y a los cortafuegos web aplicados por los propietarios. Automattic y WordPress.org no respondieron por el momento a la solicitud de comentarios.
