WordPress continúa siendo una de las plataformas más utilizadas para la creación y gestión de sitios web a nivel mundial, y también uno de los blancos preferidos por los ciberdelincuentes. Un reciente informe de Patchstack revela las vulnerabilidades más atacadas en plugins y temas de WordPress durante el primer trimestre de 2025, muchas de ellas críticas y aún sin parchear en miles de sitios.
Estas brechas de seguridad, descubiertas y corregidas durante 2024, permiten desde la ejecución de código arbitrario hasta el control total del sitio web, y dos de ellas fueron explotadas activamente por primera vez en 2025.
A continuación, repasamos las cuatro vulnerabilidades más críticas que han sido blanco de miles de intentos de explotación:
1. CVE-2024-27956 – Inyección SQL crítica en Automatic Plugi
Instalaciones activas: +40.000
Esta falla permitía a atacantes no autenticados ejecutar consultas SQL arbitrarias mediante un parámetro POST en la función de exportación CSV. Wallarm confirmó su explotación activa en mayo de 2024, mientras que Patchstack ha bloqueado más de 6.500 ataques en lo que va del año.
Parche disponible desde la versión 3.92.1.
2. CVE-2024-4345 – Carga de archivos maliciosos en Startklar Elementor Addons
Instalaciones activas: +5.000
Una mala validación del tipo de archivo permitió a atacantes cargar archivos ejecutables y comprometer completamente los sitios. Patchstack reporta miles de intentos bloqueados en su plataforma.
Parche disponible desde la versión 1.7.14.
3. CVE-2024-25600 – RCE no autenticado en el tema Bric
Instalaciones activas: +30.000
A través de la ruta REST bricks/v1/render_element, un atacante podía ejecutar código PHP remotamente gracias a fallas de permisos y un nonce expuesto. Fue detectada en explotación activa por Patchstack y Wordfence en febrero de 2024.
Parche disponible desde la versión 1.9.6.1.
4. CVE-2024-8353 – Inyección de objetos PHP en GiveWP
Instalaciones activas: +100.000
Una vulnerabilidad crítica por deserialización insegura en parámetros como give_ y card_ permitía la ejecución arbitraria de código y la toma de control total del sitio. Patchstack bloqueó cientos de intentos con su sistema de detección avanzada.
Parche disponible desde la versión 3.16.2.
Actualizar no es opcional: es esencial
Aunque muchos de estos intentos de explotación son bloqueados por soluciones de seguridad, el riesgo sigue siendo alto, especialmente en sitios que no cuentan con protecciones avanzadas o monitoreo constante.
Administradores y propietarios de sitios WordPress deben asegurarse de:
- Actualizar todos los plugins y temas a sus últimas versiones.
- Eliminar extensiones y cuentas de usuario innecesarias.
- Usar contraseñas fuertes y activar la autenticación multifactor (MFA).
- Auditar regularmente el sitio para detectar vulnerabilidades activas o configuraciones riesgosas.
¿Tu sitio está realmente protegido?
En CronUp Ciberseguridad, contamos con un equipo de especialistas en análisis de vulnerabilidades, que puede auditar tu sitio web, identificar riesgos y ayudarte a implementar medidas de protección efectivas frente a amenazas como las descritas.
Contáctanos hoy y da el siguiente paso hacia una presencia digital más segura y confiable.

© 2026 CronUp Ciberseguridad. Todos los derechos reservados. Este contenido está protegido por la Ley Nº 17.336. Se permite su uso informativo citando la fuente y enlazando el artículo original. Su reproducción o uso sin atribución constituye infracción.




