Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Un fallo grave en el popular constructor visual Kirki —conocido como “Kirki - Freeform Page Builder, Website Builder & Customizer”— está siendo activamente explotado para secuestrar cuentas de WordPress, incluidas las de administradores. La vulnerabilidad CVE-2026-8206 permite a atacantes no autenticados generar enlaces de restablecimiento de contraseña para cualquier usuario y enviarlos a direcciones controladas por el atacante, lo que convierte un vector aparentemente inofensivo (un formulario de “olvidé mi contraseña”) en una puerta directa hacia el control total del sitio.
El fallo fue introducido en la serie 6.0.x del plugin y afecta a versiones hasta la 6.0.6; según estadísticas de descargas, una proporción significativa de instalaciones sigue expuesta. Las detecciones y bloqueos en la naturaleza son reales y continuos: la firma de seguridad Wordfence ha informado y bloqueado cientos de intentos de abuso en pocas horas. Puede consultar el aviso técnico y la cronología en el informe de Wordfence para entender el alcance y la respuesta del proveedor: Wordfence: informe y parche. Para comprobar la distribución de versiones del plugin en WordPress.org, revisa las estadísticas públicas aquí: Kirki — estadísticas en WordPress.org.

Técnicamente, la raíz del problema fue una API REST personalizada que aceptaba un correo arbitrario al procesar solicitudes de “forgot password”. Cuando el atacante proporcionaba un nombre de usuario válido, el sistema generaba un enlace legítimo de restablecimiento para esa cuenta pero lo enviaba a la dirección de correo que el atacante había puesto en la petición. Eso hace trivial que un atacante sin credenciales convierta cualquier cuenta en suya y, tras obtener permisos de administrador, realice acciones como instalar plugins maliciosos, introducir backdoors persistentes o extraer datos sensibles.

Si administras sitios con Kirki, actúa ahora: la corrección oficial fue publicada en la versión 6.0.7, así que actualiza inmediatamente a esa versión o, si no puedes actualizar de forma segura, desactiva y elimina el plugin hasta que lo hagas. Además de la actualización, es imprescindible revisar posibles compromisos: busca usuarios nuevos o cambios en cuentas administrativas, escanea el sitio en busca de web shells o plugins no autorizados, y revisa los registros de correo y de acceso para detectar solicitudes REST sospechosas que incluyan “kirki” o patrones de restablecimiento de contraseña fuera de lo normal.
Recomiendo forzar un restablecimiento y rotación de credenciales para cuentas de alto privilegio, cambiar claves y secretos utilizados por integraciones (APIs, FTP, bases de datos) y restaurar desde una copia de seguridad confiable si encuentras modificaciones sospechosas que no puedas explicar. Implementa también medidas de detección y mitigación adicionales: activa un firewall de aplicaciones web (WAF), limita quién puede invocar endpoints REST sensibles y monitoriza las alertas de seguridad. Si necesitas una guía práctica para endurecer WordPress en general, la documentación oficial es un buen punto de partida: Hardening WordPress — guía oficial.
Finalmente, esta incidencia subraya dos lecciones relevantes para administradores y desarrolladores: primero, las APIs REST personalizadas son territorio sensible y deben validar cuidadosamente remitentes y destinos de correo; segundo, mantener plugins actualizados y minimizar la superficie de ataque (eliminar complementos no esenciales) reduce drásticamente el riesgo. Si gestionas múltiples sitios, automatiza la verificación de versiones y despliegue de parches y considera soluciones centralizadas de monitoreo y respuesta para reducir el tiempo de exposición ante fallos críticos como CVE-2026-8206.
Relacionadas
Mas noticias del mismo tema.

Alerta crítica en GitLab: parche de emergencia corrige CVE-2026-19478 permitiendo modificar o eliminar proyectos públicos sin credenciales
GitLab publicó el 17 de agosto de 2026 un parche de emergencia para corregir una vulnerabilidad crítica en su software autoalojado (Community y Enterprise Edition) que, en deter...

Cuando el servidor MCP guarda tus credenciales: el vector de ataque silencioso de la IA en producción
La incorporación de agentes de IA en procesos empresariales ha abierto una vía práctica para que sistemas y datos en producción sean accesibles desde los modelos: se llama Model...

Alerta crítica: CVE-2026-58231 en SAP Commerce Cloud podría permitir ejecución remota de código; parche y mitigaciones urgentes
Una vulnerabilidad crítica que afecta a SAP Commerce Cloud, registrada como CVE-2026-58231 y con puntuación máxima 10.0 en la escala CVSS, está siendo objeto de intentos de expl...

La compra masiva de dominios expirados impulsa fraude, malware y streaming pirata: el negocio detrás del dropcatch
Un informe de inteligencia sobre DNS divulgado por Infoblox y difundido por medios especializados confirma que los delincuentes están comprando dominios expirados a gran escala ...

HoneyMyte actualiza CoolClient con un driver de kernel firmado para ocultar procesos y proteger el canal C2
Kaspersky ha publicado un análisis que atribuye al actor conocido como HoneyMyte (también Mustang Panda) una versión actualizada del backdoor CoolClient que incorpora un compone...

GeoServer en alerta por vulnerabilidad de día cero en jsonArrayContains con riesgo real de ejecución remota
El proyecto de código abierto GeoServer tiene una vulnerabilidad de día cero que está siendo activamente explorada por atacantes, según alertas públicas de investigadores y la f...

AmnesiaStealer el malware de macOS que roba credenciales y controla sesiones de navegador en tiempo real
Investigadores de seguridad han documentado una nueva familia de malware dirigida a macOS —denominada AmnesiaStealer— que combina un dropper en shell, un infostealer escrito en ...