{"id":1654,"date":"2026-07-20T19:27:10","date_gmt":"2026-07-20T19:27:10","guid":{"rendered":"https:\/\/orpot.com\/blog\/?p=1654"},"modified":"2026-07-20T19:27:10","modified_gmt":"2026-07-20T19:27:10","slug":"wp2shell-la-vulnerabilidad-critica-de-wordpress-que-pone-en-riesgo-millones-de-sitios-web","status":"publish","type":"post","link":"https:\/\/orpot.com\/blog\/wp2shell-la-vulnerabilidad-critica-de-wordpress-que-pone-en-riesgo-millones-de-sitios-web\/","title":{"rendered":"wp2shell: la vulnerabilidad cr\u00edtica de WordPress que pone en riesgo millones de sitios web"},"content":{"rendered":"<p>WordPress vuelve a estar en el centro de atenci\u00f3n por motivos de seguridad. En julio de 2026 se hizo p\u00fablica una de las vulnerabilidades m\u00e1s graves descubiertas en el n\u00facleo (Core) de la plataforma, bautizada como wp2shell.<\/p>\n<p>La falla permite que un atacante tome el control completo de un sitio web sin necesidad de iniciar sesi\u00f3n, instalar plugins o aprovechar configuraciones especiales.<\/p>\n<p>Lo m\u00e1s preocupante es que ya existen pruebas de concepto p\u00fablicas (PoC) y diversos investigadores han confirmado que los ataques comenzaron poco despu\u00e9s de la divulgaci\u00f3n del fallo.<\/p>\n<h2>\u00bfQu\u00e9 es wp2shell?<\/h2>\n<p>wp2shell no es una vulnerabilidad en un plugin popular ni en un tema de WordPress. Se trata de una cadena de explotaci\u00f3n que afecta directamente al WordPress Core, lo que significa que incluso una instalaci\u00f3n completamente limpia puede ser vulnerable.<\/p>\n<p>El ataque combina dos fallos cr\u00edticos:<\/p>\n<ul>\n<li><strong>CVE-2026-63030:<\/strong> un problema en la API REST que permite eludir controles de permisos mediante el endpoint de procesamiento por lotes (\/wp-json\/batch\/v1).<\/li>\n<li><strong>CVE-2026-60137:<\/strong> una vulnerabilidad de inyecci\u00f3n SQL en la clase WP_Query.<\/li>\n<\/ul>\n<p>Al combinar ambas fallas, un atacante puede obtener permisos elevados, modificar la base de datos, instalar un plugin malicioso y finalmente ejecutar c\u00f3digo en el servidor con control pr\u00e1cticamente total del sitio.<\/p>\n<h3>\u00bfQu\u00e9 versiones est\u00e1n afectadas?<\/h3>\n<p>Las versiones vulnerables son:<\/p>\n<p>Versi\u00f3n Riesgo Soluci\u00f3n<\/p>\n<ul>\n<li>6.8.0 \u2013 6.8.5 Inyecci\u00f3n SQL Actualizar a 6.8.6<\/li>\n<li>6.9.0 \u2013 6.9.4 Ejecuci\u00f3n remota de c\u00f3digo (RCE) Actualizar a 6.9.5<\/li>\n<li>7.0.0 \u2013 7.0.1 Ejecuci\u00f3n remota de c\u00f3digo (RCE) Actualizar a 7.0.2<\/li>\n<\/ul>\n<p>Las versiones anteriores a 6.8 no forman parte de esta cadena de vulnerabilidades.<\/p>\n<h3>\u00bfQu\u00e9 tan grave es?<\/h3>\n<p><strong>Much\u00edsimo.<\/strong><\/p>\n<p>A diferencia de otras vulnerabilidades donde es necesario instalar un plugin vulnerable o contar con credenciales de acceso, en este caso el atacante puede iniciar la explotaci\u00f3n desde Internet y sin autenticarse.<\/p>\n<p>Por esa raz\u00f3n, la comunidad de seguridad considera a wp2shell como una de las vulnerabilidades m\u00e1s importantes que ha sufrido WordPress en los \u00faltimos a\u00f1os. Incluso WordPress distribuy\u00f3 actualizaciones de emergencia para reducir el riesgo de explotaci\u00f3n.<\/p>\n<h3>\u00bfC\u00f3mo proteger tu sitio?<\/h3>\n<p>Si administras uno o varios sitios WordPress, estas son las acciones recomendadas:<\/p>\n<h3>Actualiza inmediatamente WordPress<\/h3>\n<p>Es la medida m\u00e1s importante.<\/p>\n<p>Actualiza a:<\/p>\n<ul>\n<li>WordPress 6.8.6<\/li>\n<li>WordPress 6.9.5<\/li>\n<li>WordPress 7.0.2<\/li>\n<\/ul>\n<p>Despu\u00e9s de actualizar, verifica desde el panel de administraci\u00f3n que la actualizaci\u00f3n realmente se haya aplicado correctamente.<\/p>\n<h3>Bloquea temporalmente la API Batch<\/h3>\n<p>Si por alguna raz\u00f3n no puedes actualizar inmediatamente, puedes configurar tu firewall (WAF) para bloquear el acceso a:<\/p>\n<ul>\n<li>\/wp-json\/batch\/v1<\/li>\n<li>?rest_route=\/batch\/v1<\/li>\n<\/ul>\n<p>Esta medida reduce considerablemente la superficie de ataque mientras realizas la actualizaci\u00f3n.<\/p>\n<h3>Escanea tu sitio<\/h3>\n<p>Los investigadores de Searchlight Cyber publicaron un verificador gratuito que permite comprobar si un sitio contin\u00faa siendo vulnerable.<\/p>\n<p>Tambi\u00e9n existen plugins de an\u00e1lisis forense que ayudan a detectar si un sitio ya fue comprometido.<\/p>\n<h3>\u00bfC\u00f3mo saber si ya fuiste comprometido?<\/h3>\n<p>Algunos indicadores conocidos son:<\/p>\n<ul>\n<li>Aparici\u00f3n de nuevos usuarios administradores desconocidos.<\/li>\n<li>Plugins instalados recientemente sin autorizaci\u00f3n.<\/li>\n<li>Cambios inesperados en archivos PHP.<\/li>\n<li>Entradas sospechosas en la base de datos.<\/li>\n<li>Archivos nuevos dentro de wp-content\/uploads o wp-content\/plugins.<\/li>\n<\/ul>\n<p>Si observas cualquiera de estos s\u00edntomas, es recomendable realizar una auditor\u00eda completa del servidor antes de volver a poner el sitio en producci\u00f3n.<\/p>\n<p>La vulnerabilidad wp2shell demuestra que incluso el n\u00facleo de WordPress puede presentar fallos cr\u00edticos y que mantener un sitio actualizado sigue siendo la mejor defensa.<\/p>\n<p>Si administras sitios propios o de clientes, no pospongas la actualizaci\u00f3n. Con exploits p\u00fablicos circulando y ataques ya detectados en Internet, dejar un sitio vulnerable puede significar la p\u00e9rdida total del control del servidor.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>WordPress vuelve a estar en el centro de atenci\u00f3n por motivos de seguridad. En julio&hellip;<\/p>\n","protected":false},"author":1,"featured_media":1655,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[24],"tags":[225,224],"_links":{"self":[{"href":"https:\/\/orpot.com\/blog\/wp-json\/wp\/v2\/posts\/1654"}],"collection":[{"href":"https:\/\/orpot.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/orpot.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/orpot.com\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/orpot.com\/blog\/wp-json\/wp\/v2\/comments?post=1654"}],"version-history":[{"count":1,"href":"https:\/\/orpot.com\/blog\/wp-json\/wp\/v2\/posts\/1654\/revisions"}],"predecessor-version":[{"id":1656,"href":"https:\/\/orpot.com\/blog\/wp-json\/wp\/v2\/posts\/1654\/revisions\/1656"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/orpot.com\/blog\/wp-json\/wp\/v2\/media\/1655"}],"wp:attachment":[{"href":"https:\/\/orpot.com\/blog\/wp-json\/wp\/v2\/media?parent=1654"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/orpot.com\/blog\/wp-json\/wp\/v2\/categories?post=1654"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/orpot.com\/blog\/wp-json\/wp\/v2\/tags?post=1654"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}