Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Múltiples vulnerabilidades en WordPress

Fecha de publicación 07/08/2026
Identificador
INCIBE-2026-538
Importancia
4 - Alta
Recursos Afectados

Las siguientes versiones están afectadas:

  • WordPress 7.0 anteriores a la versión 7.0.3;
  • WordPress 6.9 anteriores a la versión 6.9.6;
  • WordPress 6.8 anteriores a la versión 6.8.7;
  • WordPress 6.7 anteriores a la versión 6.7.6;
  • WordPress 6.6 anteriores a la versión 6.6.6;
  • WordPress 6.5 anteriores a la versión 6.5.9;
  • WordPress 6.4 anteriores a la versión 6.4.9;
  • WordPress 6.3 anteriores a la versión 6.3.9;
  • WordPress 6.2 anteriores a la versión 6.2.10;
  • WordPress 6.1 anteriores a la versión 6.1.11;
  • WordPress 6.0 anteriores a la versión 6.0.13;
  • WordPress 5.9 anteriores a la versión 5.9.14;
  • WordPress 5.8 anteriores a la versión 5.8.14;
  • WordPress 5.7 anteriores a la versión 5.7.16;
  • WordPress 5.6 anteriores a la versión 5.6.18;
  • WordPress 5.5 anteriores a la versión 5.5.19;
  • WordPress 5.4 anteriores a la versión 5.4.20;
  • WordPress 5.3 anteriores a la versión 5.3.22;
  • WordPress 5.2 anteriores a la versión 5.2.25;
  • WordPress 5.1 anteriores a la versión 5.1.23;
  • WordPress 5.0 anteriores a la versión 5.0.26;
  • WordPress 4.9 anteriores a la versión 4.9.30;
  • WordPress 4.8 anteriores a la versión 4.8.29;
  • WordPress 4.7 anteriores a la versión 4.7.34.
Descripción

WordPress ha publicado 1 vulnerabilidad, de severidad alta, cuya explotación podría permitir a un atacante llevar a cabo un Cross-Site Scripting reflejado que podría derivar en una ejecución remota de código. Además ha publicado varias correcciones que se pueden consultar en el anuncio oficial.

Solución

WordPress ha lanzado las siguientes versiones para cada versión afectada, las cuales solucionan las vulnerabilidades reportadas:

  • Para WordPress 7.0: se ha lanzado la versión 7.0.3;
  • Para WordPress 6.9: se ha lanzado la versión 6.9.6;
  • Para WordPress 6.8: se ha lanzado la versión 6.8.7;
  • Para WordPress 6.7: se ha lanzado la versión 6.7.6;
  • Para WordPress 6.6: se ha lanzado la versión 6.6.6;
  • Para WordPress 6.5: se ha lanzado la versión 6.5.9;
  • Para WordPress 6.4: se ha lanzado la versión 6.4.9;
  • Para WordPress 6.3: se ha lanzado la versión 6.3.9;
  • Para WordPress 6.2: se ha lanzado la versión 6.2.10;
  • Para WordPress 6.1: se ha lanzado la versión 6.1.11;
  • Para WordPress 6.0: se ha lanzado la versión 6.0.13;
  • Para WordPress 5.9: se ha lanzado la versión 5.9.14;
  • Para WordPress 5.8: se ha lanzado la versión 5.8.14;
  • Para WordPress 5.7: se ha lanzado la versión 5.7.16;
  • Para WordPress 5.6: se ha lanzado la versión 5.6.18;
  • Para WordPress 5.5: se ha lanzado la versión 5.5.19;
  • Para WordPress 5.4: se ha lanzado la versión 5.4.20;
  • Para WordPress 5.3: se ha lanzado la versión 5.3.22;
  • Para WordPress 5.2: se ha lanzado la versión 5.2.25;
  • Para WordPress 5.1: se ha lanzado la versión 5.1.23;
  • Para WordPress 5.0: se ha lanzado la versión 5.0.26;
  • Para WordPress 4.9: se ha lanzado la versión 4.9.30;
  • Para WordPress 4.8: se ha lanzado la versión 4.8.29;
  • Para WordPress 4.7: se ha lanzado la versión 4.7.34.
Detalle

CVE-2026-64638: es vulnerable a Cross-Site Scripting reflejado previo a la autenticación en la pantalla de inicio de sesión. Un atacante podría alojar un sitio web malicioso de terceros y utilizar ingeniería social con interacción de una víctima para convertir la vulnerabilidad en una ejecución remota de comandos.

CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-64638 Alta No WORDPRESS