El plugin de WordPress que regala el acceso de administrador a cualquiera (y sigue sin parche)

Ventiladores de refrigeración en un servidor de un centro de datos, con luces azules y moradas.

Imagina que un desconocido entra en el panel de administración de tu web sin contraseña, sin usuario y sin dejar rastro. No es una hipótesis: es exactamente lo que permiten los plugins de WordPress sin parche. Ahora mismo hay uno con una vulnerabilidad crítica en uno de los sistemas de acceso único (SSO) más usados. La peor parte no es el fallo en sí, sino que a día de hoy sigue sin existir una solución oficial. Si tu web corre sobre WordPress, esto te afecta aunque tú no hayas instalado ese plugin en concreto. El problema de fondo es mucho más amplio.

Qué ha pasado exactamente

Plugins de WordPress sin parche: cómo protegerte

El investigador de seguridad Kim Dvash reportó el fallo el 6 de junio de 2026. Patchstack lo publicó en su base de datos el 9 de julio de 2026 como CVE-2026-57807, con una puntuación de gravedad de 9,8 sobre 10. Afecta al plugin miniOrange OAuth Single Sign-On en todas sus versiones hasta la 38.5.8 incluida. El fallo está en el mecanismo de recuperación de contraseña. Permite a un atacante sin ninguna cuenta saltarse el login por completo y actuar como administrador. La recomendación oficial, mientras no haya parche, es directamente desinstalar el plugin.

Por qué las extensiones de WordPress vulnerables no son un caso aislado

Este mismo mes, WordPress ha vivido además una oleada de exploits activos contra el núcleo (los llamados wp2shell, CVE-2026-63030 y CVE-2026-60137). Ya están incluidos en el catálogo de vulnerabilidades explotadas de CISA. La lección es la misma en ambos casos: en 2026, las extensiones de WordPress vulnerables son el punto de entrada más habitual para un ataque. No lo es el núcleo de WordPress. Cuantas más extensiones tiene una web, más puertas hay que vigilar, y la mayoría de pymes no audita nunca lo que tiene instalado.

El coste real de mirar para otro lado

Un acceso de administrador comprometido no es solo una web caída un rato. Significa datos de clientes expuestos, formularios de contacto redirigidos, contenido manipulado o directamente la web usada como plataforma para atacar a terceros. Para una pyme o una agencia, eso se traduce en horas de recuperación y pérdida de confianza de los clientes. Si hay datos personales de por medio, puede implicar una notificación obligatoria a la Agencia Española de Protección de Datos. El coste de prevenir es mínimo comparado con el de reaccionar tarde.

Qué hacer si usas plugins de WordPress sin parche

Primero, revisa ahora mismo si tienes instalado miniOrange OAuth SSO y, si es así, desactívalo hasta que exista parche. Segundo, actualiza el núcleo de WordPress: la versión 7.0.1, publicada el 9 de julio, ya incluye correcciones de seguridad. La 7.1 está en fase beta con lanzamiento previsto para el 19 de agosto. Tercero, haz un listado completo de todos tus plugins activos y elimina los que no uses. Cada uno es una superficie de ataque adicional, esté o no actualizado.

Cómo protegerte de los plugins de WordPress sin parche

No hace falta ser un experto técnico para reducir el riesgo de forma drástica. Activa actualizaciones automáticas siempre que sea posible y usa un único plugin de seguridad de confianza en lugar de varios superpuestos. Haz copias de seguridad frecuentes y externas, y revisa mensualmente qué extensiones tienes activas. Si gestionas la web de tu empresa sin un equipo técnico dedicado, una auditoría puntual de seguridad puede ahorrarte un disgusto muy caro.

En Webosconjamon ayudamos a pymes y agencias a auditar y proteger sus webs en WordPress. Así evitamos que un fallo como este se convierta en un problema real. Si no sabes qué plugins tiene instalados tu web o cuándo se actualizó por última vez, es buen momento para averiguarlo.

Aviso de transparencia: este artículo ha sido elaborado con asistencia de inteligencia artificial. Cumple el artículo 50 del Reglamento (UE) 2024/1689 (AI Act) sobre transparencia de contenidos generados por IA.