Si usas el plugin miniOrange en tu WordPress, desactívalo ya: un fallo permite entrar como administrador sin contraseña

Candado rojo sobre un teclado de ordenador con iluminación verde, representando un fallo de seguridad en un plugin de WordPress

Si tu WordPress tiene instalado el plugin miniOrange OAuth Single Sign On – SSO, esto no es una recomendación, es una alarma. La vulnerabilidad de miniOrange permite a cualquier atacante entrar como administrador de tu web sin contraseña y sin que tú hagas nada. Tiene una de las puntuaciones de gravedad más altas posibles y, a día de hoy, todavía no hay parche oficial.

Qué es la vulnerabilidad de miniOrange (CVE-2026-57807)

Vulnerabilidad de miniOrange: cómo proteger tu WordPress

La vulnerabilidad, registrada como CVE-2026-57807, fue descubierta y publicada por la firma de seguridad Patchstack el 9 de julio de 2026. Afecta al plugin miniOrange OAuth Single Sign On – SSO, usado por miles de webs para permitir el acceso mediante Google, Microsoft u otros proveedores. El problema está en el propio mecanismo de recuperación de contraseña del plugin. Un atacante puede aprovecharlo para saltarse la autenticación por completo y entrar con permisos de administrador.

Por qué es tan grave: 9.8 sobre 10

Los fallos de seguridad se puntúan de 0 a 10 según su gravedad, y este ha recibido un 9.8. La razón es sencilla: el atacante no necesita ninguna credencial previa ni que tú hagas clic en nada. Además, el fallo afecta a todas las versiones del plugin hasta la 38.5.8 incluida. En la práctica, cualquier persona con conocimientos técnicos moderados puede tomar el control total de tu web en minutos.

Cómo saber si tu web tiene la vulnerabilidad de miniOrange

Entra en tu panel de WordPress, ve a Plugins instalados y busca miniOrange OAuth Single Sign On – SSO. Así puedes comprobar si tienes la vulnerabilidad de miniOrange. Si aparece activo y la versión es 38.5.8 o anterior, tu web está expuesta ahora mismo. No hace falta que lo uses activamente para iniciar sesión: basta con que esté instalado y activo para que el riesgo exista.

Qué hacer ahora mismo ante este fallo de seguridad en WordPress

MiniOrange todavía no ha publicado un parche oficial que corrija este fallo de seguridad en WordPress. Solo existe un parche virtual de Patchstack para quienes ya usan su firewall. Si no es tu caso, la recomendación es clara: desactiva y desinstala el plugin de inmediato. Revisa también los usuarios administradores de tu WordPress por si hay alguno que no reconozcas, y cambia las contraseñas de los accesos con privilegios de administrador como medida de precaución.

La lección de fondo para tu pyme

Este fallo de seguridad en WordPress es un recordatorio incómodo pero necesario. Cada plugin que instalas en tu WordPress es una puerta más a tu negocio, y no todas están igual de vigiladas. Antes de instalar cualquier extensión conviene comprobar cuándo se actualizó por última vez y si tiene un historial de vulnerabilidades. Y sobre todo, no acumules plugins que ya no usas: cada uno que dejas activo por si acaso es un riesgo que no necesitas.

Si gestionas la web de tu empresa y no tienes claro qué plugins tienes activos ni cuándo se actualizaron por última vez, este es un buen momento para revisarlo. No esperes a que alguien más lo haga por ti.

Si quieres que revisemos los plugins de tu web y te ayudemos a evitar la próxima vulnerabilidad de miniOrange (o cualquier otra), escríbenos. Hacemos una auditoría de seguridad completa antes de que se convierta en un problema real.

Aviso de transparencia: este artículo ha sido elaborado con asistencia de inteligencia artificial, en cumplimiento del artículo 50 del Reglamento (UE) 2024/1689 (AI Act) sobre transparencia de contenidos generados por IA.