Taula de continguts
La majoria dels problemes de seguretat que veiem a WordPress vénen de fora del nucli: un connector abandonat, un tema descarregat d'un lloc pirata, una contrasenya reutilitzada. Aquest cop és diferent. La vulnerabilitat està al cor de WordPress mateix, en un component que porta tota instal·lació per defecte.
S'ha detectat una vulnerabilitat crítica (CVSS 9,8 sobre 10) al nucli de WordPress, identificada com CVE-2026-63030 i coneguda com «wp2shell«. La fallada permet a un atacant executar codi de forma remota al servidor sense necessitat d'estar autenticat ni de cap interacció per part de la víctima, i ja està sent explotat activament a internet.
Què passa a nivell tècnic?
wp2shell combina dos errors encadenats. El primer és un error de lògica a l'endpoint de processament per lots de l'API REST de WordPress (/wp-json/batch/v1), que valida i executa les peticions en bucles separats i provoca una desincronització entre elles. El segon és una injecció SQL al paràmetre author__not_in.
Combinant ambdós errors, un atacant pot acabar executant ordres arbitràries al servidor, és a dir:
Un atacant pot agafar el control complet del lloc web sense necessitat de credencials.
Per què és tan greu?
La puntuació CVSS de 9,8 reflecteix que es tracta d'un atac que s'executa a través de la xarxa, sense privilegis previs ni interacció de l'usuari, i amb un impacte alt en confidencialitat, integritat i disponibilitat. A la pràctica, un atacant pot llegir o modificar el contingut del lloc, instal·lar portes del darrere, robar dades de clients o utilitzar el servidor com a punt de partida per a nous atacs.
Explotació activa confirmada
La vulnerabilitat es va publicar a mitjans de juliol del 2026 i, en pocs dies, es van detectar els primers atacs reals. Poc després va ser inclosa al catàleg de vulnerabilitats explotades conegudes (KEV) de CISA. Des d'aleshores s'observa una onada creixent d'escaneigs automatitzats des de milers d'adreces IP diferents, dirigits de manera oportunista a petits negocis, botigues en línia i empreses de tecnologia, sense distinció de mida o sector.
Versions afectades
- WordPress 6.9.0 a 6.9.4 (corregit a la 6.9.5)
- WordPress 7.0.0 i 7.0.1 (corregit a la 7.0.2)
Les versions anteriors a la 6.9.0 no es veuen afectades per aquest error concret. Podeu comprovar si una instal·lació és vulnerable amb l'eina pública wp2shell.com
Bones pràctiques per mitigar i prevenir
Actualitza WordPress a una versió ja aplicada (6.9.5 o 7.0.2) com més aviat millor; és la única solució definitiva. Si no podeu actualitzar immediatament, instal·leu el connector «Disable WP REST API» per impedir que usuaris no autenticats accedeixin a l'API REST. Com a mesura temporal addicional, bloqueja mitjançant un WAF la ruta /wp-json/batch/v1 i les peticions amb el paràmetre rest_route=/batch/v1. Revisa els logs a la recerca d'activitat anòmala i fes un inventari de l'estat d'actualització de tots els llocs WordPress.
Manteniment web proactiu
Aquest cas torna a deixar el mateix ensenyament de sempre: un WordPress sense actualitzar és una porta oberta. Cada versió sense pedagar en producció és una oportunitat per a atacs automatitzats a gran escala, que no distingeixen qui comprometen. El manteniment proactiu –actualitzacions, monitorització, control de plugins– és tan important com qualsevol altra mesura de seguretat.
Un web segur és un web mantingut.
Altres continguts que et poden intersar:
Dues vulnerabilitats a Microsoft Exchange Online i Azure HorizonDB
Anthropic amplia Project Glasswing: quan la IA troba més vulnerabilitats de les que podem corregir
Múltiples vulnerabilitats en productes de TP-Link
Múltiples vulnerabilitats a Qnap
Vulnerabilitat crítica en un plugin de WordPress i la importància del manteniment web