WordPress vuelve a estar en el centro de atención por motivos de seguridad. En julio de 2026 se hizo pública una de las vulnerabilidades más graves descubiertas en el núcleo (Core) de la plataforma, bautizada como wp2shell.
La falla permite que un atacante tome el control completo de un sitio web sin necesidad de iniciar sesión, instalar plugins o aprovechar configuraciones especiales.
Lo más preocupante es que ya existen pruebas de concepto públicas (PoC) y diversos investigadores han confirmado que los ataques comenzaron poco después de la divulgación del fallo.
¿Qué es wp2shell?
wp2shell no es una vulnerabilidad en un plugin popular ni en un tema de WordPress. Se trata de una cadena de explotación que afecta directamente al WordPress Core, lo que significa que incluso una instalación completamente limpia puede ser vulnerable.
El ataque combina dos fallos críticos:
- CVE-2026-63030: un problema en la API REST que permite eludir controles de permisos mediante el endpoint de procesamiento por lotes (/wp-json/batch/v1).
- CVE-2026-60137: una vulnerabilidad de inyección SQL en la clase WP_Query.
Al combinar ambas fallas, un atacante puede obtener permisos elevados, modificar la base de datos, instalar un plugin malicioso y finalmente ejecutar código en el servidor con control prácticamente total del sitio.
¿Qué versiones están afectadas?
Las versiones vulnerables son:
Versión Riesgo Solución
- 6.8.0 – 6.8.5 Inyección SQL Actualizar a 6.8.6
- 6.9.0 – 6.9.4 Ejecución remota de código (RCE) Actualizar a 6.9.5
- 7.0.0 – 7.0.1 Ejecución remota de código (RCE) Actualizar a 7.0.2
Las versiones anteriores a 6.8 no forman parte de esta cadena de vulnerabilidades.
¿Qué tan grave es?
Muchísimo.
A diferencia de otras vulnerabilidades donde es necesario instalar un plugin vulnerable o contar con credenciales de acceso, en este caso el atacante puede iniciar la explotación desde Internet y sin autenticarse.
Por esa razón, la comunidad de seguridad considera a wp2shell como una de las vulnerabilidades más importantes que ha sufrido WordPress en los últimos años. Incluso WordPress distribuyó actualizaciones de emergencia para reducir el riesgo de explotación.
¿Cómo proteger tu sitio?
Si administras uno o varios sitios WordPress, estas son las acciones recomendadas:
Actualiza inmediatamente WordPress
Es la medida más importante.
Actualiza a:
- WordPress 6.8.6
- WordPress 6.9.5
- WordPress 7.0.2
Después de actualizar, verifica desde el panel de administración que la actualización realmente se haya aplicado correctamente.
Bloquea temporalmente la API Batch
Si por alguna razón no puedes actualizar inmediatamente, puedes configurar tu firewall (WAF) para bloquear el acceso a:
- /wp-json/batch/v1
- ?rest_route=/batch/v1
Esta medida reduce considerablemente la superficie de ataque mientras realizas la actualización.
Escanea tu sitio
Los investigadores de Searchlight Cyber publicaron un verificador gratuito que permite comprobar si un sitio continúa siendo vulnerable.
También existen plugins de análisis forense que ayudan a detectar si un sitio ya fue comprometido.
¿Cómo saber si ya fuiste comprometido?
Algunos indicadores conocidos son:
- Aparición de nuevos usuarios administradores desconocidos.
- Plugins instalados recientemente sin autorización.
- Cambios inesperados en archivos PHP.
- Entradas sospechosas en la base de datos.
- Archivos nuevos dentro de wp-content/uploads o wp-content/plugins.
Si observas cualquiera de estos síntomas, es recomendable realizar una auditoría completa del servidor antes de volver a poner el sitio en producción.
La vulnerabilidad wp2shell demuestra que incluso el núcleo de WordPress puede presentar fallos críticos y que mantener un sitio actualizado sigue siendo la mejor defensa.
Si administras sitios propios o de clientes, no pospongas la actualización. Con exploits públicos circulando y ataques ya detectados en Internet, dejar un sitio vulnerable puede significar la pérdida total del control del servidor.
