Estimado/a cliente/a,
Durante las últimas semanas se han detectado varias vulnerabilidades graves de seguridad en WordPress, algunas de ellas especialmente preocupantes por permitir ataques contra páginas web sin necesidad de conocer previamente las credenciales de administrador.
No estamos hablando únicamente de vulnerabilidades teóricas. Se han registrado campañas automatizadas de explotación a gran escala, buscando instalaciones WordPress vulnerables en Internet.
La sucesión de actualizaciones de seguridad durante las últimas semanas ha sido especialmente rápida:
- WordPress 7.0.2 corrigió vulnerabilidades críticas, entre ellas problemas relacionados con SQL Injection y ejecución remota de código.
- Pocas semanas después se publicó WordPress 7.0.3, corrigiendo 12 vulnerabilidades adicionales.
- Apenas unos días después fue necesario publicar WordPress 7.0.4, nuevamente con correcciones de seguridad.
Esto pone de manifiesto un problema que desde SeoXan Tech consideramos importante trasladar a todos nuestros clientes:
Tener una página WordPress funcionando correctamente no significa necesariamente que esté segura.
WordPress es una plataforma que requiere mantenimiento continuo. Además del propio WordPress, una instalación está formada por plugins, temas, librerías y diferentes componentes que pueden presentar nuevas vulnerabilidades en cualquier momento.
Cuando aparece una vulnerabilidad crítica, los ataques automatizados pueden comenzar en cuestión de horas. Por este motivo, dejar una instalación sin actualizar durante semanas o meses supone actualmente un riesgo considerable.
También queremos destacar algo especialmente importante: actualizar WordPress después de que una página haya sido comprometida no garantiza que el problema quede solucionado. Un atacante puede haber instalado puertas traseras o archivos maliciosos que continúen funcionando incluso después de actualizar el sistema.
Por ello recomendamos que cualquier página WordPress disponga, como mínimo, de:
- Actualizaciones periódicas y controladas de WordPress, plugins y temas.
- Copias de seguridad externas y recurrentes.
- Monitorización de archivos y cambios sospechosos.
- Sistemas de protección y firewall.
- Revisión periódica de malware y vulnerabilidades.
- Un procedimiento de recuperación ante posibles compromisos.
Desde SeoXan Tech estamos revisando y reforzando las instalaciones WordPress que tenemos bajo mantenimiento, aplicando las actualizaciones y medidas de seguridad necesarias.
Para aquellos clientes que actualmente disponen únicamente de alojamiento web pero no tienen contratado un servicio de mantenimiento WordPress, recomendamos especialmente revisar su situación.
Si desea que revisemos el estado de seguridad de su página web o que le informemos sobre las opciones de mantenimiento y protección disponibles, puede ponerse en contacto con nosotros.
El objetivo de este aviso no es generar alarma, sino informar de una situación que durante las últimas semanas ha demostrado que mantener WordPress actualizado, monitorizado y con copias de seguridad ya no debería considerarse opcional.