Una falla crítica en el plugin Kirki de WordPress permite secuestrar cuentas de administrador

CVE-2026-8206 (CVSS 9.8) afecta a más de 500,000 sitios y permite a un atacante sin autenticación tomar cuentas de administrador. La corrección es actualizar a la versión 6.0.7.

Atacantes están explotando activamente una vulnerabilidad crítica en Kirki, un plugin de personalización para WordPress instalado en más de 500,000 sitios. La falla, identificada como CVE-2026-8206 y calificada con una severidad de 9.8 sobre 10, permite a un atacante sin autenticación tomar el control de cualquier cuenta, incluidas las de administrador.

El mecanismo es directo. El plugin acepta una dirección de correo arbitraria cuando la solicitud de restablecimiento de contraseña se hace por nombre de usuario. Un atacante envía el usuario de un administrador junto con un correo que controla, recibe un enlace de restablecimiento válido, cambia la contraseña y se apropia de la cuenta. Sin autenticación previa ni interacción de la víctima, cada sitio con una versión vulnerable está a una sola petición de ser comprometido.

Explotación en curso

La firma de seguridad Defiant reportó que su firewall Wordfence bloqueó más de 222 intentos contra sus clientes en 24 horas. Las versiones afectadas van de la 6.0.0 a la 6.0.6, y se estima que unos 150,000 sitios siguen expuestos. La corrección llegó en la versión 6.0.7, publicada tres días después de que la falla se reportara al desarrollador. La acción obligada es actualizar de inmediato o desactivar el plugin.

Lectura regional

WordPress sostiene una porción enorme de los sitios corporativos, de medios y de gobierno en República Dominicana, casi siempre con plugins acumulados y sin un proceso formal de parcheo. Esta vulnerabilidad recuerda que el riesgo no vive en el núcleo de WordPress, sino en su ecosistema de extensiones. Un inventario de plugins y una rutina de actualización son controles básicos que muchas organizaciones de la región todavía no operan.

Fuente: BleepingComputer, 4 de junio de 2026.