Si tu web va con WordPress, esta te toca de cerca. Dos plugins muy extendidos arrastran vulnerabilidades críticas, y una de ellas se está explotando ahora mismo.
Elementor Pro (CVE-2026-32475)
Afecta a la versión 4.2.1 y anteriores. Una validación floja en la subida de archivos de los formularios permite colocar un webshell y ejecutar órdenes en el servidor. Los ataques empezaron el 19 de agosto, el mismo día en que Elementor publicó la 4.2.2 con la corrección. Ese detalle importa: entre que sale el parche y lo instalas, la ventana está abierta y hay quien la vigila.
All-in-One WP Migration and Backup (CVE-2026-19949)
Más de cinco millones de instalaciones afectadas. Corregido en la versión 7.110.
Qué hacer, por orden
- Actualiza los dos plugins hoy, no en la próxima revisión.
- Revisa si han aparecido usuarios administradores que no reconoces.
- Mira si hay plugins instalados que tú no pusiste.
- Repasa los comentarios y los trackbacks recientes.
Y una cosa que sí depende de nosotros
Ninguna de estas dos vulnerabilidades se arregla desde el servidor: están en el código de tu web. Lo que sí ponemos nosotros es la red debajo. Todos los planes incluyen copias de seguridad diarias, y ese es el motivo de tenerlas: si algo entra, se vuelve atrás en minutos en lugar de reconstruir la web de cero.
Si sospechas que tu sitio está comprometido, abre un ticket y lo miramos contigo. No hace falta que tengas la certeza.
Fuentes: elhacker.NET · elhacker.NET