Blog Ciberseguridad

WordPress: 4 vulnerabilidades que han dado que hablar este primer trimestre de 2025

WordPress continúa siendo una de las plataformas más utilizadas para la creación y gestión de sitios web a nivel mundial, y también uno de los blancos preferidos por los ciberdelincuentes. Un reciente informe de Patchstack revela las vulnerabilidades más atacadas en plugins y temas de WordPress durante el primer trimestre de 2025, muchas de ellas críticas y aún sin parchear en miles de sitios.

Estas brechas de seguridad, descubiertas y corregidas durante 2024, permiten desde la ejecución de código arbitrario hasta el control total del sitio web, y dos de ellas fueron explotadas activamente por primera vez en 2025.

A continuación, repasamos las cuatro vulnerabilidades más críticas que han sido blanco de miles de intentos de explotación:

1. CVE-2024-27956 – Inyección SQL crítica en Automatic Plugi

Instalaciones activas: +40.000
Esta falla permitía a atacantes no autenticados ejecutar consultas SQL arbitrarias mediante un parámetro POST en la función de exportación CSV. Wallarm confirmó su explotación activa en mayo de 2024, mientras que Patchstack ha bloqueado más de 6.500 ataques en lo que va del año.
Parche disponible desde la versión 3.92.1.

2. CVE-2024-4345 – Carga de archivos maliciosos en Startklar Elementor Addons

Instalaciones activas: +5.000
Una mala validación del tipo de archivo permitió a atacantes cargar archivos ejecutables y comprometer completamente los sitios. Patchstack reporta miles de intentos bloqueados en su plataforma.
Parche disponible desde la versión 1.7.14.

3. CVE-2024-25600 – RCE no autenticado en el tema Bric

Instalaciones activas: +30.000
A través de la ruta REST bricks/v1/render_element, un atacante podía ejecutar código PHP remotamente gracias a fallas de permisos y un nonce expuesto. Fue detectada en explotación activa por Patchstack y Wordfence en febrero de 2024.
Parche disponible desde la versión 1.9.6.1.

4. CVE-2024-8353 – Inyección de objetos PHP en GiveWP

Instalaciones activas: +100.000
Una vulnerabilidad crítica por deserialización insegura en parámetros como give_ y card_ permitía la ejecución arbitraria de código y la toma de control total del sitio. Patchstack bloqueó cientos de intentos con su sistema de detección avanzada.
Parche disponible desde la versión 3.16.2.

Actualizar no es opcional: es esencial

Aunque muchos de estos intentos de explotación son bloqueados por soluciones de seguridad, el riesgo sigue siendo alto, especialmente en sitios que no cuentan con protecciones avanzadas o monitoreo constante.

Administradores y propietarios de sitios WordPress deben asegurarse de:

  • Actualizar todos los plugins y temas a sus últimas versiones.
  • Eliminar extensiones y cuentas de usuario innecesarias.
  • Usar contraseñas fuertes y activar la autenticación multifactor (MFA).
  • Auditar regularmente el sitio para detectar vulnerabilidades activas o configuraciones riesgosas.

¿Tu sitio está realmente protegido?

En CronUp Ciberseguridad, contamos con un equipo de especialistas en análisis de vulnerabilidades, que puede auditar tu sitio web, identificar riesgos y ayudarte a implementar medidas de protección efectivas frente a amenazas como las descritas.

Contáctanos hoy y da el siguiente paso hacia una presencia digital más segura y confiable.

Artículos Relacionados

Identifica tus vulnerabilidades antes que lo hagan otros
Reduce tu ventana de exposición al riesgo a las amenazas externas, mejorando la eficiencia en la detección y respuesta ante ciberamenazas.
Más Info

Últimos Artículos

No dejes tu seguridad para después.

Si tienes alguna duda o pregunta con nuestros servicios, puedes comunicarte directamente con nosotros o completar el formulario, y nos pondremos en contacto contigo en breve.

Ubicación

Providencia, Santiago de Chile

Twitter

@Cronup_CyberSec

Linkedin

Cronup Ciberseguridad

CronUp Newsletter

Suscríbete a nuestro resumen semanal de noticias y alertas de seguridad para mantenerte actualizado sobre el panorama de amenazas en la región y el mundo.

* indicates required
CronUp Ciberseguridad
Resumen de privacidad

Esta web utiliza cookies para que podamos ofrecerte la mejor experiencia de usuario posible. La información de las cookies se almacena en tu navegador y realiza funciones tales como reconocerte cuando vuelves a nuestra web o ayudar a nuestro equipo a comprender qué secciones de la web encuentras más interesantes y útiles.