Saltar al contenido
← Blog
Blog · Seguridad WordPress

WPML: Corregida una inyección SQL crítica que afecta a millones de sitios multilingües

WordPressPluginsSeguridad

WPML, uno de los plugins de traducción más populares de WordPress con millones de instalaciones activas, corrigió una vulnerabilidad de inyección SQL clasificada como CVE-2026-17509 (CVSS 6.5). El hallazgo fue divulgado el 8 de septiembre de 2026 y permite a atacantes con acceso de suscriptor o superior extraer información sensible de la base de datos.

Qué pasó

Investigadores de Wordfence descubrieron que la versión 4.9.5 y anteriores de WPML Multilingual CMS no validan correctamente el parámetro elementIds en las peticiones de traducción. Al no escapar este dato, un atacante autenticado puede anexar consultas SQL adicionales a las ya existentes, leyendo así información de la base de datos que normalmente no debería ser accesible.

La vulnerabilidad es particularmente peligrosa porque no respeta los permisos del usuario: cualquier cuenta autenticada, sin importar su rol, puede acceder a funcionalidades de traducción que deberían estar restringidas a administradores. Esto significa que un suscriptor básico podría extraer contraseñas, datos de usuarios o cualquier otra información almacenada en la base de datos.

No hay evidencia de explotación activa en la naturaleza al momento de esta publicación, pero la divulgación pública de los detalles técnicos hace que la explotación sea inminente. El parche ya está disponible y se recomienda actualizar de forma urgente.

Acciones inmediatas

  1. Verificar versión: Ir a Plugins > Plugins instalados y buscar WPML Multilingual CMS. Si la versión es 4.9.5 o anterior, está vulnerable.
  2. Actualizar a WPML 4.9.6 o superior desde el repositorio oficial.
  3. Habilitar actualizaciones automáticas para WPML y cualquier otro plugin crítico del sitio.
  4. Revisar registros de acceso en busca de peticiones inusuales al endpoint de traducción de WPML.
  5. Monitorear: Si no puede actualizar inmediatamente, considerar activar reglas de firewall que bloqueen el parámetro elementIds malicioso.

Referencia

¿Tu WordPress está caído, hackeado o querés protegerlo antes de que pase? Te ayudo a recuperarlo y blindarlo.

Solicitar diagnóstico