Tabla de contenidos
La mayoría de los problemas de seguridad que vemos en WordPress vienen de afuera del núcleo: un plugin abandonado, un tema descargado de un sitio pirata, una contraseña reutilizada. Esta vez es distinto. La vulnerabilidad está en el corazón de WordPress mismo, en un componente que trae toda instalación por defecto.
Se ha detectado una vulnerabilidad crítica (CVSS 9,8 sobre 10) en el núcleo de WordPress, identificada como CVE-2026-63030 y conocida como «wp2shell«. El fallo permite a un atacante ejecutar código de forma remota en el servidor sin necesidad de estar autenticado ni de ninguna interacción por parte de la víctima, y ya está siendo explotado activamente en internet.
¿Qué ocurre a nivel técnico?
wp2shell combina dos fallos encadenados. El primero es un error de lógica en el endpoint de procesamiento por lotes de la API REST de WordPress (/wp-json/batch/v1), que valida y ejecuta las peticiones en bucles separados y provoca una desincronización entre ellas. El segundo es una inyección SQL en el parámetro author__not_in.
Combinando ambos fallos, un atacante puede acabar ejecutando comandos arbitrarios en el servidor, es decir:
Un atacante puede tomar el control completo del sitio web sin necesidad de credenciales.
¿Por qué es tan grave?
La puntuación CVSS de 9,8 refleja que se trata de un ataque que se ejecuta a través de la red, sin privilegios previos ni interacción del usuario, y con impacto alto en confidencialidad, integridad y disponibilidad. En la práctica, un atacante puede leer o modificar el contenido del sitio, instalar puertas traseras, robar datos de clientes o usar el servidor como punto de partida para nuevos ataques.
Explotación activa confirmada
La vulnerabilidad se publicó a mediados de julio de 2026 y, en pocos días, se detectaron los primeros ataques reales. Poco después fue incluida en el catálogo de vulnerabilidades explotadas conocidas (KEV) de CISA. Desde entonces se observa una ola creciente de escaneos automatizados desde miles de direcciones IP distintas, dirigidos de forma oportunista a pequeños negocios, tiendas online y empresas de tecnología, sin distinción de tamaño o sector.
Versiones afectadas
- WordPress 6.9.0 a 6.9.4 (corregido en la 6.9.5)
- WordPress 7.0.0 y 7.0.1 (corregido en la 7.0.2)
Las versiones anteriores a la 6.9.0 no se ven afectadas por este fallo concreto. Puedes comprobar si una instalación es vulnerable con la herramienta pública wp2shell.com
Buenas prácticas para mitigar y prevenir
Actualiza WordPress a una versión ya parcheada (6.9.5 o 7.0.2) lo antes posible; es la única solución definitiva. Si no puedes actualizar de inmediato, instala el plugin «Disable WP REST API» para impedir que usuarios no autenticados accedan a la API REST. Como medida temporal adicional, bloquea mediante un WAF la ruta /wp-json/batch/v1 y las peticiones con el parámetro rest_route=/batch/v1. Revisa los logs en busca de actividad anómala y realiza un inventario del estado de actualización de todos tus sitios WordPress.
Mantenimiento web proactivo
Este caso vuelve a dejar la misma enseñanza de siempre: un WordPress sin actualizar es una puerta abierta. Cada versión sin parchear en producción es una oportunidad para ataques automatizados a gran escala, que no distinguen a quién comprometen. El mantenimiento proactivo —actualizaciones, monitorización, control de plugins— es tan importante como cualquier otra medida de seguridad.
Una web segura es una web mantenida.
Otros contenidos que te pueden intersar:
Dos vulnerabilidades en Microsoft Exchange Online y Azure HorizonDB
Anthropic amplía Project Glasswing: cuando la IA encuentra más vulnerabilidades de las que podemos corregir
Múltiples vulnerabilidades en productos de TP-Link
Múltiples vulnerabilidades en Qnap
Vulnerabilidad crítica en un plugin de WordPress y la importancia del mantenimiento web