En julio de 2026, investigadores de seguridad descubrieron una forma de que un completo extraño tomara control remoto de sitios WordPress. Sin contraseña, sin página de acceso, sin nada. No fue un plugin roto. No fue un email engañoso. El propio WordPress tenía un fallo que permitía a los atacantes entrar por la puerta principal y crear su propia cuenta de administrador.

En cuatro días, la agencia de ciberseguridad del gobierno de EE. UU. confirmó que los hackers ya estaban usando ese fallo para entrar en sitios web de negocios reales. En cinco días, había una herramienta de ataque lista para descargar. Y entonces empezó el hackeo masivo.

WordPress se vio obligado a enviar actualizaciones automáticas a millones de sitios. ¿Cómo se enteraba el dueño de un negocio de que le habían atacado? Un día entraba a su panel y encontraba una cuenta de administrador que nunca había creado.

Esto no fue un caso aislado. 2026 fue el año en que el historial de seguridad de WordPress se volvió imposible de ignorar para los dueños de pequeños negocios. Y no fue mala suerte. Fue por cómo está construido WordPress.


El año en que el argumento de la «base segura» murió

Durante años, el consejo estándar fue: WordPress en sí es seguro. Lo que tienes que vigilar son los plugins. Solo mantén todo actualizado y estarás bien.

En 2026, ese consejo dejó de funcionar. La base segura resultó ser el problema.

El ataque de julio — al que los investigadores llamaron «wp2shell» — explotó dos fallos en el núcleo de WordPress, el software principal en el que funciona cada sitio. La gravedad: 9,8 sobre 10. Para que te hagas una idea, cualquier cosa por encima de 9,0 se considera «actúa ya, esto es una emergencia».

El resultado: un extraño sin contraseña, sin acceso de administrador y sin conocimientos especiales podía tomar el control total de un sitio. Podía bloquear al dueño real, crear su propia cuenta de administrador y hacer lo que quisiera — robar datos de clientes, inyectar malware, redirigir visitantes a páginas de estafa o usar el sitio para atacar a otros.

Qué significa esto para tu negocio: Ya no puedes confiar en que «WordPress en sí es seguro». El software que alimenta tu web puede ser el punto de entrada. Y no lo sabrás hasta que sea demasiado tarde.


El ataque que se suponía seguro

En abril de 2026, una empresa llamada EssentialPlugin — que vendía más de 30 plugins de WordPress, cosas como sliders, galerías y herramientas de marketing — fue descubierta distribuyendo malware a cientos de miles de sitios.

Lo preocupante es esto: el malware no vino de un sitio sospechoso. Vino por el sistema normal de actualizaciones de WordPress. El sistema que se supone que debes confiar. El sistema que actualiza los plugins automáticamente cuando hay una nueva versión.

La empresa había cambiado de dueño en agosto de 2025. Los nuevos propietarios introdujeron código malicioso que estuvo dormido durante meses. Luego, en abril de 2026, se activó. Cuando los dueños de sitios hacían clic en «actualizar» sus plugins, estaban instalando una puerta trasera oculta — una entrada secreta que dejaba al hacker volver cuando quisiera.

El malware se escribió en el archivo de configuración más importante del sitio. Luego seguía instrucciones de un servidor remoto: inyectar enlaces spam, crear páginas falsas, redirigir visitantes. Y lo peor — el spam y las páginas falsas eran invisibles para el dueño del sitio. Solo se mostraban a los bots de los buscadores, para manipular el posicionamiento en Google.

WordPress.org eliminó los plugins y envió actualizaciones forzadas. Pero advirtieron que simplemente quitar el plugin no era suficiente. El malware había perforado la estructura misma del sitio.

Qué significa esto para tu negocio: El consejo estándar — «mantén tus plugins actualizados» — era literalmente el vector del ataque. Los hackers usaron el propio sistema de actualizaciones para entregar malware. No puedes confiar en el mecanismo que te dicen que debes usar.


Dos meses después, otra vez

En junio de 2026, volvió a pasar. Esta vez, una empresa llamada ShapedPlugin tuvo sus versiones «Pro» infectadas por el mismo sistema de actualizaciones. El malware robaba credenciales de acceso y códigos de autenticación en dos pasos, dando a los atacantes acceso completo a los sitios.

Dos incidentes en tres meses, ambos con el mismo método: envenenar el canal de actualizaciones, esperar a que los dueños hicieran clic en «actualizar» y entrar.

En seguridad informática esto se llama «ataque a la cadena de suministro». El malware entró por una actualización normal — la propia actualización estaba envenenada. Es como comprar una caja fuerte y que el fabricante tenga una llave de repuesto que no te dijo.

Qué significa esto para tu negocio: No confías solo en el desarrollador del plugin. Confías en su sistema de actualizaciones, en sus prácticas de seguridad, en el historial de propiedad de la empresa y en toda su cadena de suministro. Es mucha confianza para una empresa que nunca has conocido, por un software que probablemente conseguiste gratis.


Los negocios de nicho también son objetivo

Si crees que tu pequeña web inmobiliaria o tu sitio de negocio local es demasiado pequeño para ser un objetivo, enero de 2026 demostró lo contrario.

Un plugin llamado RealHomes — usado por negocios inmobiliarios, un nicho que importa a muchos pequeños comerciantes — tenía un fallo que permitía a los atacantes subir archivos maliciosos al sitio sin autenticación. Sin contraseña, sin acceso. Un camino directo para tomar el control.

El fallo afectó a unos 32.000 sitios activos. Gravedad: 9,8 sobre 10 — la misma que el fallo del núcleo de WordPress en julio.

El parche se publicó el 22 de enero. En un día, los investigadores encontraron más de 500 sitios vulnerables ya siendo sondeados por atacantes. Una empresa de seguridad bloqueó más de 10.000 intentos de ataque en la primera oleada.

¿Y semanas después? Solo el 35% de los sitios afectados habían aplicado el parche. Dos tercios de los sitios inmobiliarios vulnerables seguían ahí, con las puertas abiertas, porque sus dueños no lo sabían o no tuvieron tiempo de actualizar.

Y en julio de 2026, lo mismo con otro plugin inmobiliario — WPL Real Estate, también conocido como Realtyna. Mismo tipo de fallo, mismo tipo de toma de control, misma urgencia.

Qué significa esto para tu negocio: Si estás en un nicho específico — inmobiliaria, legal, médico, cualquier sector con herramientas especializadas — no estás más seguro. Estás más expuesto, porque los plugins de nicho que dependes reciben menos revisión de seguridad que los grandes y populares. Y los atacantes lo saben.


Tu web hackeada se convierte en un arma contra tus visitantes

La historia más escalofriante de 2026 no vino de un reporte de vulnerabilidad. Vino de los investigadores de Check Point, que descubrieron una operación criminal llamada StopAndProtect.

La operación se construía sobre miles de sitios WordPress hackeados. Los criminales los usaban como infraestructura: alojando malware, controlando ordenadores infectados, almacenando archivos robados, capturas de pantalla y registros de víctimas.

Los propios registros de los operadores listaban alrededor de 2.000 dominios WordPress comprometidos. Más de 6.000 direcciones IP de víctimas. Unas 31.000 capturas de pantalla de víctimas recolectadas. Más de 700 archivos de datos robados.

Y esto es lo que encontraron los investigadores al estudiar por qué esos sitios eran tan fáciles de hackear: un sitio de la operación llevaba con la misma versión de WordPress desde 2021 — casi cinco años — con unos 40 agujeros de seguridad conocidos.

Los criminales no solo usaron los sitios hackeados para guardar lo robado. Los usaron para infectar a los propios visitantes. Un visitante entraba en un sitio WordPress hackeado, veía una página falsa de captcha y le pedían que pulsara un botón para demostrar que era humano. Ese clic instalaba ransomware en su ordenador.

Qué significa esto para tu negocio: Un sitio WordPress sin mantener no solo te perjudica a ti. Se convierte en un arma contra las personas que lo visitan. Tus clientes, tus posibles clientes, tus vecinos. Si tu web es hackeada y usada para infectar visitantes, es una confianza que jamás recuperarás.


El problema estructural que ninguna actualización puede arreglar

Cada incidente de 2026 fue uno de estos:

  • Un fallo en un plugin de terceros que el dueño no conocía y no podía evaluar
  • Un canal de actualizaciones que le dijeron que podía confiar
  • O — una vez — el propio núcleo de WordPress

En cada caso, el dueño tenía que actuar en horas tras una noticia que casi seguro nunca vio.

Y ese es el problema estructural. Un sitio WordPress no es un documento. Es un programa en ejecución — con docenas de componentes de terceros, cada uno mantenido por una empresa distinta, cada uno actualizándose por su cuenta, y cada uno un posible punto de entrada para los atacantes.

¿Quién es el equipo de seguridad de un sitio WordPress para un pequeño negocio? En la práctica, muchas veces es el propio dueño — aunque no se dé cuenta.

El hosting gestionado para WordPress existe y ayuda. Empresas como WP Engine, Kinsta y SiteGround se encargan de la seguridad a nivel de servidor, envían actualizaciones automáticas del núcleo, hacen copias de seguridad diarias y escanean malware conocido. Para muchos pequeños negocios, es una mejora real frente a gestionarlo por tu cuenta.

Pero el hosting gestionado no resuelve el problema estructural. Los ataques de 2026 entraron por el propio sistema de actualizaciones — el mismo sistema del que dependen los hostings gestionados. Cuando EssentialPlugin y ShapedPlugin enviaron malware por actualizaciones legítimas de plugins, los sitios gestionados también cayeron. Cuando el núcleo de WordPress tuvo un fallo de 9,8, los sitios gestionados fueron vulnerables hasta que llegó el parche — igual que los demás. Y ningún hosting gestionado audita el código de cada plugin que instalas. La decisión de confiar en un plugin — su desarrollador, su historial de propiedad, toda su cadena de suministro — sigue siendo tuya.

Estos ataques están diseñados para esa debilidad. Aprovechan que un fontanero, un panadero, un dueño de salón o un abogado de pueblo no tiene tiempo para seguir las noticias de seguridad, auditar código de plugins e investigar cuentas de administrador sospechosas — y que pagar por hosting gestionado no cierra del todo esa brecha.

WordPress se puede asegurar. Las grandes empresas lo hacen — con equipos de seguridad dedicados, hosting gestionado, auditoría personalizada de plugins y monitorización 24/7. Pero para un dueño de pequeño negocio, ese nivel de vigilancia es irreal.


La alternativa honesta: qué hace distinto un sitio estático

¿Cuál es la alternativa?

Un sitio web estático es un conjunto de archivos ya construidos — páginas que ya están creadas y simplemente se envían al navegador del visitante. No hay programa en ejecución, no hay base de datos, no hay página de acceso, no hay plugins.

Seamos honestos sobre lo que significa:

Lo que WordPress hace bien — y por qué puede convenirte:

  • Un ecosistema enorme de temas y plugins
  • Una interfaz de edición familiar
  • La capacidad de añadir funciones complejas sin contratar un desarrollador
  • Una comunidad enorme de diseñadores y desarrolladores que lo conocen

Lo que un sitio estático sacrifica:

  • No puedes entrar y editar páginas directamente — los cambios los hace tu desarrollador o mediante un flujo de edición sencillo
  • No puedes instalar un plugin por impulso — añadir funciones requiere a tu desarrollador
  • No puedes montar una tienda online compleja o una web de suscripciones — eso necesita funcionalidad dinámica

Lo que un sitio estático te da a cambio:

  • Sin página de acceso para los atacantes — literalmente no hay nada donde entrar
  • Sin plugins que explotar — no hay componentes de terceros que comprometer
  • Sin base de datos que robar — no hay base de datos
  • Sin canal de actualizaciones que envenenar — no hay nada que actualizar en el servidor

Los tipos de ataque que comprometieron sitios WordPress durante todo 2026 — fallos de plugins, actualizaciones envenenadas, vulnerabilidades del núcleo, credenciales robadas — no pueden alcanzar un sitio estático. No porque el sitio estático tenga mejor seguridad. Sino porque no tiene las partes que se atacan.

Esto no es decir que los sitios estáticos son inhackeables. Nada conectado a internet lo es. Pero un sitio estático elimina la superficie de ataque — los lugares por donde entran normalmente los hackers.

Para un pequeño negocio — un fontanero, un panadero, un salón, un bufete local — un sitio estático cubre el 95% de lo que realmente necesitas: una web rápida y profesional que dice a la gente quién eres, qué haces y cómo contactarte. Y lo hace sin obligarte a ser administrador de seguridad a media jornada.


¿Qué tan expuesto está tu sitio? Un chequeo de 30 segundos

Tómate 30 segundos y responde con honestidad:

  • Mi sitio funciona con WordPress
  • Tengo 5 o más plugins instalados
  • No sé cuándo los actualicé por última vez
  • No sé quién se encarga de la seguridad de mi sitio
  • Me enteré de los incidentes de 2026 por este artículo

Si marcaste tres o más casillas, tu sitio es exactamente el tipo de objetivo que buscaban los atacantes de 2026. No porque seas descuidado — sino porque el sistema que usas exige más vigilancia de la que cualquier dueño de pequeño negocio debería tener que mantener.


Conclusión

2026 fue el año en que el argumento de seguridad de WordPress cambió. La base segura resultó vulnerable. El canal de actualizaciones resultó ser un vector de ataque. Y miles de sitios de pequeños negocios quedaron atrapados en el fuego cruzado, usados como herramientas en operaciones criminales que sus dueños jamás conocieron.

No se trata de meter miedo. Se trata de enfrentar una verdad simple: un sitio WordPress exige una vigilancia de seguridad constante que es irreal para un dueño de pequeño negocio. Un sitio estático elimina las partes que se atacan — y con ello, elimina la carga de ser tu propio equipo de seguridad.

Si tu web existe para decir a la gente quién eres y qué haces, no necesitas un programa en ejecución con docenas de componentes de terceros. Necesitas archivos publicados que sean rápidos, seguros y aburridos — en el mejor sentido posible.


Relacionado: ¿Qué es un sitio web estático y por qué quizás lo necesitas? — la explicación completa de cómo funcionan los sitios estáticos y qué no pueden hacer.

Relacionado: Por qué tu sitio WordPress se rompe — el problema de mantenimiento, desde caídas hasta el desgaste constante.


¿Tu sitio WordPress es un dolor de cabeza de seguridad esperando a pasar? Contáctanos para una evaluación gratuita. Te mostramos cómo se ve una web más tranquila y segura.

Consigue presupuesto gratis →