Ataques WordPress 2026: las 6 tendencias que dominan
Los números de 2025 y lo que va de 2026 no dejan lugar a dudas: el riesgo ya no está en el core de WordPress (que tuvo apenas 2 vulnerabilidades en todo 2025), sino en los plugins y en un puñado de patrones de ataque que los actores explotan de forma masiva y automatizada. Según Patchstack, se publicaron 11.334 vulnerabilidades nuevas en 2025 (+42% interanual) y las altamente explotables crecieron 113%.
Esto no es teoría: con datos de los reportes trimestrales de Wordfence (que monitorea más de 5 millones de sitios) y de los casos reales explotados en 2026, armé el panorama de lo que está golpeando hoy a los sitios WordPress en producción, y qué hacer para no ser la próxima estadística.
Las 6 tendencias que dominan los ataques en 2026
1. Escalación de privilegios a admin SIN autenticación
Es el patrón más atacado del año. El atacante no necesita login: genera un link de reset de contraseña o cambia el rol de cualquier usuario, y de ahí a admin hay un paso. Ejemplos reales de 2026:
- Kirki (CVE-2026-8206, CVSS 9.8): explotado para secuestrar cuentas admin. Wordfence bloqueó 222 intentos en 24 horas; el plugin corre en más de 500.000 sitios. (junio 2026)
- Burst Statistics (CVSS 9.8): bypass de autenticación que puso en riesgo ~200.000 sitios. (mayo 2026)
- Amelia (9.8) y TranslatePress (9.8): escalación de privilegios sin autenticar, reportadas esta misma semana en la base de Patchstack.
En los reportes semanales de Wordfence, Missing Authorization aparece como la primera o segunda clase más publicada cada semana (50 casos en la semana del 10/08; 38 en la del 15/06).
2. Subida de archivos sin control → RCE (las campañas más grandes del año)
El tipo de vulnerabilidad cuya explotación lidera los conteos del firewall en 2026. El atacante sube un .php como si fuera una imagen y obtiene un webshell directamente.
- Super Forms (CVE-2026-14894, CVSS 9.8): Wordfence bloqueó más de 250.000 intentos de explotación. (fijado en 6.3.314)
- Elementor Pro (CVE-2026-32475, CVSS 9.8): más de 190.000 intentos bloqueados; webshells encontrados en producción en
/wp-content/uploads/elementor/forms/. Los ataques empezaron el mismo día de la divulgación (19/08) y el parche (4.2.2) salió ese mismo día. (agosto–septiembre 2026) - WooCommerce Wholesale Lead Capture (CVE-2026-27540, CVSS 9.8): más de 100.000 intentos, con una ola nueva esta semana. Lo cubrimos en el post anterior.
- Ambos file upload sumaron +440.000 intentos según The Hacker News.
Punto común: casi siempre están detrás de un formulario (Elementor Forms, Super Forms, AJAX de plugins de lead capture). Los atacantes escanean los formularios de tu sitio en busca de endpoints de subida.
3. SQL Injection unauthenticated: volvió el cameo al core
La SQLi sigue siendo la tercera clase más publicada (~8% en 2026 según Patchstack; 38 casos en una sola semana de agosto según Wordfence). Lo nuevo: en julio de 2026 se parchó una SQLi sin autenticación en el propio core (arreglada en WordPress 7.0.2), y en 7.0.3 (agosto) un XSS reflejado en el login. Después de años de core “casi limpio”, cualquier fallo ahí tiene impacto masivo.
4. Supply chain: plugins y scripts legítimos envenenados
La tendencia estructural más preocupante del año — el atacante no ataca tu sitio, ataca la cadena que confiás.
- OptinMonster, TrustPulse y PushEngage (junio 2026): scripts de CDN manipulados que auto-creaban usuarios admin (geolocalizado a sitios con esas antesalas instaladas).
- WowShipping Pro (abril 2026): copia trojanizada del plugin que instalaba un remote access toolkit.
- Advanced Responsive Video Embedder (julio 2026): backdoor en el código que el vendor ya no mantenía; detectado por el sistema PRISM de Wordfence.
5. Credential stuffing y fuerza bruta: el ruido de fondo que no para
Los ataques de contraseñas siguen siendo el volumen más alto que bloquea el firewall de Wordfence en cada reporte trimestral (Q1 2026 incluido). No es una novedad, pero explica por qué seguís viendo miles de intentos de login en tus logs: es la base de la pirámide, y funciona cuando un sitio tiene un admin con contraseña reutilizada.
6. Plugins “premium” y abandonados: donde se esconden los 9.8
- 76% de las vulnerabilidades en componentes premium/freemium son explotables (Patchstack): los componentes de pago se auditan menos.
- 46% de las vulnerabilidades no tenían parche al momento de divulgarse (2025).
- 91% de todas las vulnerabilidades viven en plugins — y el 88% del total publicado en 2026 corresponde a plugins.
Esto convierte a tu inventario de plugins viejos o sin mantenimiento en tu mayor superficie de riesgo.
Tabla de detalle técnico
| Patrón | Clase CWE | % publicado 2026 (Patchstack) | Explotación en 2026 |
|---|---|---|---|
| XSS | CWE-79 | ~31% | Constante, requiere interacción en su mayoría |
| Broken Access Control (privesc/ATO) | CWE-862 | ~21% (subiendo desde 13% en 2024) | La más atacada: Kirki, Burst, Amelia, TranslatePress |
| SQL Injection | CWE-89 | ~8% | Alta cuando es unauthenticated; llegó al core (7.0.2) |
| Sensitive Data Exposure | CWE-200 | ~4.5% | En aumento |
| CSRF | CWE-352 | ~4.5% | En baja |
| Arbitrary File Upload → RCE | CWE-434 | ~2% | Las campañas más grandes: Super Forms (250k+), Elementor Pro (190k+) |
Qué hacer ahora
- Actualizá hoy mismo los plugins con parche reciente: Elementor Pro (≥4.2.2), Super Forms (≥6.3.314), WooCommerce Wholesale Lead Capture (≥2.0.3.2) y cualquier plugin de formularios o captura de leads que tengas.
- Revisá si ya te explotaron: buscá archivos
.phpenwp-content/uploads/(especialmenteuploads/elementor/forms/y carpetaswwlc-temp*), y cualquier usuario admin que no reconozcas. - Eliminá los plugins sin mantenimiento: si un plugin no se actualiza hace más de 90 días o ya no tiene página oficial, desactivarlo y reemplazarlo es más barato que recuperar un sitio.
- Activá las actualizaciones automáticas de seguridad: Escritorio → Actualizaciones muestra el estado de cada componente y desde Plugins → Plugins instalados activás el toggle “Activación automática” de cada plugin (y lo mismo en Apariencia → Temas). Para forzarlo por código,
wp-config.phpconWP_AUTO_UPDATE_COREy los filtrosauto_update_plugin/auto_update_theme(guía oficial: Configuring Automatic Background Updates). - Endurecé el acceso admin: 2FA en todos los usuarios con rol Editor o superior, y limitar reintentos de login. El credential stuffing sigue siendo la puerta de entrada más barata.
- Escaneá tu sitio con un escáner de malware (Wordfence, WPScan o el de tu hosting) y revisá los logs de acceso de los últimos 30 días buscando peticiones raras a
admin-ajax.phpo endpoints de subida de archivos.
Fuentes
- Patchstack — State of WordPress Security in 2026 (whitepaper)
- Patchstack — WordPress Vulnerability Statistics 2026
- Wordfence — Quarterly WordPress Threat Intelligence Report Q1 2026
- Wordfence — Weekly Report (10–16 agosto 2026)
- Wordfence — Attackers Actively Exploiting Critical Vulnerability in Elementor Pro
- The Hacker News — Over 440,000 Exploit Attempts Target Super Forms and Elementor Pro RCE Flaws
- BleepingComputer — Critical Kirki flaw exploited to hijack WordPress admin accounts
- Wordfence — 200,000 WordPress Sites at Risk from Critical Authentication Bypass in Burst Statistics
- Patchstack — Security Advisories (supply chain: OptinMonster/WowShipping/ARVE)
Seguí leyendo
¿Tu WordPress está caído, hackeado o querés protegerlo antes de que pase? Te ayudo a recuperarlo y blindarlo.
Solicitar diagnóstico