El 17 de julio de 2026, el Centro Australiano de Ciberseguridad (ACSC), dependiente de la Dirección de Señales de Australia, emitió una alerta sobre una campaña de explotación a gran escala dirigida contra sistemas de gestión de contenidos (CMS) en todo el mundo, incluyendo a numerosas pequeñas y medianas empresas australianas. Lea la alerta completa del ACSC.
La campaña no explota WordPress ni los CMS en general: apunta a vulnerabilidades concretas y ya identificadas en plugins y plataformas, entre ellas Simple File List, WavePlayer, Ninja Forms, Gravity Forms, ACF Extended, WPvivid Backup y otras del ecosistema WordPress, además de fallos en Craft CMS, MaxSite CMS, MetInfo CMS y Joomla JCE. Los atacantes las usan para instalar webshells, obteniendo así acceso y control remoto del servidor.
Si su sitio utiliza WordPress u otro CMS basado en plugins, conviene seguir directamente la recomendación del ACSC: revise sus plugins instalados frente a la lista de CVE publicada, aplique parches de inmediato y audite su servidor en busca de archivos no reconocidos.
¿Y en España?
La alerta la emitió el organismo australiano, pero la campaña es global, no limitada a Australia. España tiene una de las tasas de adopción de WordPress más altas de Europa, por lo que un número considerable de sitios web españoles —especialmente de pymes y autónomos que dependen de plugins de terceros para formularios, backups o galerías— podrían estar usando alguno de los plugins afectados. No hemos encontrado, a la fecha de este artículo, una alerta específica de INCIBE sobre esta campaña en concreto, así que recomendamos revisar igualmente el aviso original del ACSC y comprobar sus plugins frente a la lista de CVE.
El patrón de fondo
Este tipo de vulnerabilidad se repite por una razón estructural: los ecosistemas de plugins implican decenas —a veces cientos— de fragmentos de código mantenidos de forma independiente, muchos sin autenticación, conectados a un mismo servidor de producción. Cada plugin es, a la vez, algo que hay que parchear y una posible puerta de entrada. Una vulnerabilidad en un plugin de subida de archivos instalado para una sola función puede comprometer todo el sitio.
Cómo está construido nuestro storefront, de forma distinta
El storefront de Solutionar no se ejecuta sobre un marketplace de plugins compartido. Cada cliente cuenta con su propio proyecto aislado: base de datos, autenticación y almacenamiento dedicados, sin que los datos ni el código de ningún otro cliente estén presentes. No existe un directorio de plugins común entre clientes que un atacante pueda escanear a gran escala, ni código de terceros de proveedores ajenos sin auditar en su servidor de producción.
Esto no es una afirmación de inmunidad —ningún software lo es—, sino una disciplina de seguridad continua, no una promesa puntual. Significa que la superficie de ataque es fundamentalmente distinta: un único código mantenido por despliegue, en lugar de un mercado abierto de complementos actualizados de forma independiente.
Si su sitio actual se ha visto afectado por esta campaña, o está evaluando si una plataforma basada en plugins es la apuesta correcta a largo plazo para su negocio, contáctenos: con gusto le explicamos cómo está construida nuestra plataforma.
