CVE-2026-81757 es una vulnerabilidad de ejecución remota de código (RCE) en Rank Math SEO que afecta a las versiones 1.0.276 y anteriores. El problema fue publicado por Patchstack el 27 de agosto de 2026 y está corregido en Rank Math SEO 1.0.277. De acuerdo con el aviso, para explotarlo se necesita una cuenta de WordPress con rol Autor o un rol superior.
Rank Math aparece en alrededor de 4 millones de instalaciones, por lo que el alcance potencial es amplio. Sin embargo, eso no significa que cuatro millones de sitios hayan sido atacados: solo están en riesgo los que ejecutan una versión vulnerable y cuentan con un usuario Autor —o un rol personalizado con capacidades equivalentes— que pueda ser controlado por un atacante.
Acción inmediata: comprueba la versión instalada y actualiza Rank Math SEO a la 1.0.277 o posterior. Si no puedes actualizar hoy, desactiva temporalmente el plugin, revisa las cuentas con capacidad de publicar y vigila cambios inesperados en archivos, usuarios y plugins.
Resumen de CVE-2026-81757
| Dato | Información confirmada |
| Software afectado | Rank Math SEO para WordPress |
| Versiones vulnerables | 1.0.276 y anteriores |
| Versión corregida | 1.0.277 |
| Tipo | Ejecución remota de código mediante deserialización de datos no confiables |
| CWE | CWE-502: Deserialization of Untrusted Data |
| Privilegios requeridos | Autor o superior, según Patchstack |
| CVSS | 7.2/10, severidad alta |
| Interacción del usuario | No requerida una vez que el atacante controla una cuenta con permisos suficientes |
| Explotación confirmada | No confirmada públicamente al 28 de agosto de 2026 |
¿Qué es la vulnerabilidad de Rank Math SEO?
El aviso de Patchstack clasifica CVE-2026-81757 como una RCE autenticada y la relaciona con deserialización de datos no confiables. En términos sencillos, una aplicación deserializa cuando convierte datos almacenados o recibidos en objetos que PHP puede utilizar. Si esos datos pueden ser manipulados y no se validan de manera estricta, un objeto preparado puede activar comportamientos que el desarrollador no pretendía.
El resultado de peor caso es que un atacante ejecute código PHP en el servidor. Eso puede permitir instalar una puerta trasera, modificar el sitio, robar información, crear cuentas administrativas, redirigir visitantes o utilizar los recursos del servidor. La ficha pública no detalla una ruta de explotación completa, así que no es correcto inventar endpoints, parámetros o indicadores técnicos que todavía no han sido publicados.
También es importante aclarar que no es una vulnerabilidad del núcleo de WordPress. El problema está en el plugin Rank Math SEO. Un sitio sin ese plugin no es vulnerable a CVE-2026-81757, aunque debe seguir actualizando WordPress, sus temas y el resto de sus extensiones.
¿Cuál es el alcance real ahora mismo?
Patchstack registra aproximadamente 4 millones de instalaciones de Rank Math SEO. Esa cifra representa la base instalada del plugin, no el número exacto de sitios vulnerables ni el de sitios comprometidos. La exposición real depende de tres condiciones:
- Rank Math SEO está instalado y activo.
- La versión es 1.0.276 o anterior.
- El atacante controla una cuenta con rol Autor o superior, o un rol personalizado con capacidades similares.
El vector tiene privilegios altos en CVSS porque no funciona contra un sitio completamente anónimo. Aun así, el riesgo importa en medios, tiendas, agencias, portales de membresía y sitios con varios redactores. Una contraseña reutilizada, una sesión robada o una cuenta antigua de un colaborador pueden proporcionar el acceso inicial que necesita el ataque.
Al revisar las fuentes públicas el 28 de agosto de 2026, no encontramos confirmación de explotación activa y CVE-2026-81757 no figuraba en el catálogo KEV de CISA. El registro CVE indicaba “exploitation: none”. Esto no equivale a “riesgo cero”: Patchstack la considera de prioridad alta y advierte que vulnerabilidades de este tipo pueden terminar en campañas masivas. El parche ya existe, por lo que esperar no ofrece una ventaja.
Cómo comprobar si tu WordPress está afectado
Opción 1: desde el panel de WordPress
- Entra a Plugins → Plugins instalados.
- Busca Rank Math SEO.
- Comprueba el número de versión.
- Si aparece 1.0.276 o una versión anterior, el sitio requiere actualización.
- Revisa Usuarios → Todos los usuarios y confirma quién tiene rol Autor, Editor o Administrador.
No basta con comprobar que WordPress esté actualizado. Los plugins llevan su propio ciclo de versiones y pueden seguir vulnerables aunque el núcleo esté al día.
Si administras el servidor por SSH, WP-CLI permite verificar el slug, estado y versión del plugin:
wp plugin get seo-by-rank-math --fields=name,status,version
wp plugin verify-checksums seo-by-rank-math
Una versión segura debe ser 1.0.277 o posterior. La verificación de checksums ayuda a detectar archivos que no coinciden con el paquete oficial, pero no demuestra por sí sola que el sitio esté limpio: un atacante puede modificar otros plugins, el tema, mu-plugins, uploads o la base de datos.
En WordPress Multisite, revisa también si Rank Math está activado para toda la red y confirma cada instancia administrada. Una agencia debería inventariar todos sus sitios, no solo el dominio principal.
Desde el panel
- Crea un respaldo reciente de archivos y base de datos.
- Ve a Escritorio → Actualizaciones o a la lista de plugins.
- Actualiza Rank Math SEO.
- Confirma que la versión mostrada sea 1.0.277 o posterior.
- Vacía la caché de WordPress, del plugin de caché y del proxy o CDN si aplica.
- Comprueba la página principal, entradas, sitemap XML y redirecciones.
Con WP-CLI
wp plugin update seo-by-rank-math
wp plugin get seo-by-rank-math --field=version
wp cache flush
El comando de versión debe devolver 1.0.277 o una cifra superior. Si utilizas Rank Math PRO, actualiza también el complemento PRO disponible para tu licencia y comprueba que ambas ediciones sean compatibles.
La solución permanente es instalar la versión corregida. Mientras resuelves una incompatibilidad o esperas una ventana de mantenimiento, puedes reducir la exposición desactivando Rank Math:
Mantén WordPress en un entorno fácil de administrar
Aloja tu sitio en Web Hosting de Teramont con panel de control y recursos preparados para mantener WordPress actualizado.
Ver Web Hostingwp plugin deactivate seo-by-rank-math
wp plugin status seo-by-rank-math
La desactivación puede retirar temporalmente funciones como el sitemap, redirecciones o metadatos generados por el plugin. Documenta el cambio y vuelve a probar el sitio. Si cuentas con Patchstack, su aviso indica que existe una regla de mitigación virtual; un WAF puede aportar una capa adicional, pero no sustituye la actualización.
También conviene suspender cuentas Autor que ya no se utilizan, restablecer las credenciales de colaboradores y exigir autenticación multifactor cuando esté disponible. No cambies roles de forma indiscriminada en un sitio editorial: revisa primero qué cuentas necesitan publicar.
Cómo verificar si el sitio pudo ser comprometido
No hay un indicador público único que confirme un ataque de CVE-2026-81757. Busca una combinación de señales y compara el estado actual con respaldos, registros y cambios autorizados.
wp user list --fields=ID,user_login,user_email,roles,user_registered
wp plugin list --status=active
wp core verify-checksums
wp plugin verify-checksums --all
find wp-content/uploads -type f -name '*.php' -print
Presta atención a:
- Usuarios nuevos o cambios de rol que nadie autorizó.
- Plugins desconocidos, mu-plugins inesperados o extensiones de seguridad desactivadas.
- Archivos PHP recientes en
wp-content/uploads.
- Cambios no planificados en
wp-config.php, .htaccess, el tema activo o tareas programadas.
- Redirecciones, ventanas emergentes, SEO spam o páginas nuevas que no aparecen en el editor habitual.
- Sesiones o accesos de autores desde ubicaciones y horarios inusuales.
Los comandos anteriores son una primera revisión, no una investigación forense completa. Los checksums tampoco cubren archivos personalizados ni todas las modificaciones de base de datos.
Qué hacer si encuentras indicios de intrusión
- Preserva evidencia: guarda una copia de archivos, base de datos y logs antes de limpiar.
- Limita el acceso: coloca el sitio en mantenimiento o restríngele tráfico si está distribuyendo malware.
- Restaura desde una copia conocida: no confíes únicamente en borrar el archivo más evidente.
- Actualiza todo: Rank Math, WordPress, temas y el resto de plugins.
- Elimina cuentas y plugins no reconocidos después de documentarlos.
- Rota credenciales: administradores de WordPress, panel del hosting, SFTP/SSH y base de datos cuando corresponda.
- Renueva las claves de sesión para cerrar cookies existentes.
wp config shuffle-salts
wp cache flush
Si el sitio procesa pagos, datos personales o información sensible, considera una revisión profesional y las obligaciones de notificación aplicables. Restaurar la portada no demuestra que la puerta trasera haya desaparecido.
Cómo reducir el riesgo de futuras vulnerabilidades
- Activa actualizaciones automáticas para plugins confiables o establece una ventana diaria de parcheo.
- Mantén una copia de seguridad externa y prueba restauraciones.
- Aplica privilegio mínimo: un redactor no necesita ser Administrador.
- Elimina plugins y cuentas que ya no se usan.
- Protege el acceso con contraseñas únicas y MFA.
- Centraliza logs y alertas de cambios en archivos, usuarios y plugins.
- Prueba las actualizaciones en staging cuando el sitio sea crítico, pero no retrases días un parche de RCE.
Un buen hosting no corrige automáticamente una vulnerabilidad en un plugin, pero sí facilita responder: copias disponibles, control de versiones, acceso a logs y recursos suficientes reducen el tiempo de recuperación. Para un sitio administrado desde panel puedes revisar el Web Hosting de Teramont. Si operas varios WordPress y necesitas acceso root, automatización y control del servidor, compara también el VPS Hosting.
Preguntas frecuentes
¿CVE-2026-81757 afecta al núcleo de WordPress?
No. Afecta al plugin Rank Math SEO hasta la versión 1.0.276. Un sitio sin ese plugin no está expuesto a esta CVE específica.
¿Puede explotarse sin iniciar sesión?
El aviso de Patchstack exige privilegios de Autor. El atacante necesita controlar una cuenta con ese rol o uno superior; no se describe como una RCE completamente no autenticada.
¿La versión 1.0.277 de Rank Math es segura?
Es la primera versión identificada por Patchstack como corregida para CVE-2026-81757. Instala esa versión o una posterior.
¿Ya está siendo explotada?
Al 28 de agosto de 2026 no había confirmación pública de explotación activa ni inclusión en CISA KEV. La situación puede cambiar, por lo que la ausencia de ataques confirmados no justifica retrasar la actualización.
¿Desactivar Rank Math elimina una infección existente?
No. Reduce temporalmente la superficie del plugin, pero si un atacante ya ejecutó código debes revisar y restaurar el sitio, rotar credenciales y buscar persistencia.
También conviene revisar CVE-2026-32566 en ACPT Pro. A diferencia de este fallo de Rank Math, la vulnerabilidad de ACPT Pro no requiere autenticación y todavía no tenía parche oficial al 28 de agosto de 2026.
Conclusión
CVE-2026-81757 combina un impacto grave con una condición que limita el ataque: Rank Math SEO está instalado en millones de sitios, pero el atacante necesita una cuenta Autor o superior. La respuesta correcta no es el pánico ni minimizar el aviso. Comprueba la versión, actualiza a 1.0.277 o posterior y revisa las cuentas y archivos si existe alguna razón para sospechar acceso no autorizado.
Fuentes oficiales y técnicas