Vulnerabilidades WordPress en agosto 2026: el mes de los parches

Agosto ha dejado algo que no se ve todos los años: dos actualizaciones de seguridad de WordPress en solo seis días. Y por el lado de los plugins, tres fallos que permiten entrar como administrador sin saber ninguna contraseña. Te lo cuento por partes.

Lo que ha pasado este agosto en cifras

El 6 de agosto llegó WordPress 7.0.3, una versión solo de seguridad con 12 correcciones: XSS antes de autenticarse, XSS almacenado, escalada de privilegios, exposición de información, inyección de CSS, un bypass de verificación de email y un SSRF. El fallo que se llevó los titulares es CVE-2026-64638, con puntuación 8,9: un XSS reflejado en la pantalla de login que, si se alinean varias condiciones, puede acabar en ejecución de código PHP. La pantalla de login la tiene publicada casi cualquier WordPress, así que la superficie expuesta era enorme.

Seis días después, el 12 de agosto, llegó WordPress 7.0.4 con un solo arreglo, pero serio: CVE-2026-65640, puntuación 8,8. Un usuario con rol Autor o superior podía subir un archivo PostScript disfrazado y ejecutar código en el servidor, siempre que el hosting use Imagick con Ghostscript. WordPress retroportó el parche hasta la rama 4.7. Ojo con esto: actualizar a 7.0.3 no te cubre del fallo de 7.0.4, son releases distintas para problemas distintos. Y el 19 de agosto llegó WordPress 7.1, ya con todo incluido.

Vulnerabilidades destacadas del mes

  • Forminator Forms (CVE-2026-15748, CVSS 9,8). Subida de archivos arbitraria sin necesidad de estar autenticado, en todas las versiones hasta la 1.56.1. El parche salió en la 1.56.2 el 31 de julio, pero la divulgación pública no llegó hasta el 18 de agosto. El plugin supera las 600.000 instalaciones y, según los datos de Defiant, alrededor de la mitad seguía en versión vulnerable. De momento no hay explotación confirmada en la red.
  • miniOrange SAML 2.0 Single Sign On (CVE-2026-61979 y CVE-2026-15981). Dos fallos que, encadenados, permiten a un atacante no autenticado firmar una respuesta SAML falsa y entrar como cualquier usuario, administrador incluido. Ya se han detectado intentos de explotación. Lo complicado aquí es el parcheo: miniOrange distribuye siete ediciones con numeración independiente bajo un mismo slug, y los avisos públicos solo cubrían la gratuita. Si usas una edición de pago, no te fíes de lo que diga tu panel: comprueba la versión a mano. La gratuita se corrigió en la 5.4.5; la Standard, en la 17.0.5 y la 17.0.6.
  • User Profile Builder (CVE-2026-15826, CVSS 9,8). Un error de confusión de tipos hacía que un registro fallido se interpretase como el usuario con ID 1, generando una sesión de administrador para quien lo provocase. Afecta a más de 40.000 sitios en versiones hasta la 3.16.4 y está corregido en la 3.16.5. Solo es explotable si el administrador es el usuario 1 y está activado el login automático tras registro, pero esa combinación es más común de lo que parece.

Qué puedes hacer hoy mismo

  • Actualiza el core a 7.0.4 o superior, o a la versión retroportada de tu rama. Si estás en 7.0.3, todavía te falta un parche.
  • Revisa si tienes Forminator, miniOrange SAML SSO o User Profile Builder instalados y compara la versión con las que aparecen arriba.
  • Si usas una edición de pago de miniOrange, descarga el fix manualmente. Las ramas 16.x no muestran aviso de actualización.
  • Repasa las cuentas con rol Autor o superior. El fallo de 7.0.4 necesita una de esas para funcionar, y en muchos sitios sobran usuarios de hace años.
  • Borra los plugins desactivados que no uses. Desactivado no es lo mismo que eliminado: el código sigue en el servidor.

Nada de esto es difícil por separado. Lo difícil es acordarse cada mes, revisar plugin a plugin y distinguir qué aviso importa de verdad y cuál puede esperar. Si prefieres delegarlo y dedicar ese rato a tu negocio, en BlindajeWeb lo llevamos por ti.