Dos fallos encadenados
El riesgo no dependía de un plugin o tema de terceros. Los defectos residían en WordPress Core y podían combinarse para ampliar el impacto de cada vulnerabilidad por separado.
Las cadenas de explotación demuestran por qué la evaluación no debe limitarse a estudiar un CVE de forma aislada.
Explotación activa
Después de publicarse las actualizaciones se observaron ataques contra instalaciones que seguían sin corregir. Entre las acciones descritas figuraban webshells, usuarios administrativos y plugins maliciosos para persistencia.
Actualizar evita nuevas explotaciones conocidas, pero una web expuesta durante el periodo vulnerable también debe revisarse en busca de compromiso previo.
Qué revisar
Conviene verificar versión del núcleo, plugins y temas, revisar usuarios administradores, cambios recientes en PHP, tareas programadas y registros del servidor web.
También es recomendable rotar credenciales privilegiadas si existe sospecha de acceso no autorizado.
Protección continua
2FA, copias externas, mínimo privilegio y un WAF bien configurado ayudan a limitar el impacto, pero no sustituyen las actualizaciones del núcleo.
WordPress debe gestionarse como cualquier otra aplicación expuesta a Internet: inventario, parcheo, monitorización y recuperación.
Fuente principal: INCIBE-CERT