Cinco vulnerabilidades críticas en plugins de WordPress muy usados

Sábado, Septiembre 12, 2026

El 29 de agosto, The Hacker News destapó cinco vulnerabilidades críticas en plugins y temas de WordPress muy extendidos entre pymes, agencias y asociaciones: WPMU DEV Dashboard, Avada, TranslatePress, Pods y GiveWP. Cuatro tienen una puntuación de gravedad de 9,8 sobre 10, y la quinta llega al máximo posible, 10,0.

Las cinco vulnerabilidades

  • WPMU DEV Dashboard (hasta la versión 5.0.1): un fallo de bypass de autenticación permite a un atacante sin credenciales entrar como administrador en sitios con el Hub SSO activado.
  • Avada, uno de los temas más vendidos de ThemeForest (hasta 7.16, con Fusion Builder hasta 3.16): permite escribir archivos arbitrarios en el servidor, la puerta de entrada para ejecutar código remoto.
  • TranslatePress (hasta 3.3.1), habitual en webs en español y catalán para gestionar varios idiomas: expone en texto plano la URL de restablecimiento de contraseña del administrador, si tienes activado el guardado automático de cadenas y publicado un segundo idioma.
  • Pods (hasta 3.3.9): permite escalar privilegios hasta Administrador o sobrescribir la contraseña de cualquier usuario.
  • GiveWP (hasta 4.16.7.1), frecuente en webs de ONGs y asociaciones: una inyección de objetos PHP permite ejecutar comandos en el servidor, si tienes un formulario de donación publicado y una pasarela de pago activa. Es la más grave de las cinco.

De quién es la responsabilidad

Aquí conviene ser claro: el hosting compartido protege el servidor, con aislamiento entre cuentas y actualizaciones del sistema, pero la versión del plugin o el tema que instalas en tu WordPress es responsabilidad tuya. No podemos actualizar un componente que tú has decidido instalar sin que lo pidas.

Qué hacer hoy

Si gestionas varias webs de clientes, dedica hoy diez minutos a comprobar estos cinco nombres. Con puntuaciones de 9,8 y 10,0, no son fallos para dejar pendientes hasta la próxima visita al panel.

Fuente: The Hacker News