Vulnerabilidad crítica en WordPress (wp2shell): actualización urgente

Crítica Alerta 5

Tabla de contenidos

La mayoría de los problemas de seguridad que vemos en WordPress vienen de afuera del núcleo: un plugin abandonado, un tema descargado de un sitio pirata, una contraseña reutilizada. Esta vez es distinto. La vulnerabilidad está en el corazón de WordPress mismo, en un componente que trae toda instalación por defecto.

Se ha detectado una vulnerabilidad crítica (CVSS 9,8 sobre 10) en el núcleo de WordPress, identificada como CVE-2026-63030 y conocida como «wp2shell«. El fallo permite a un atacante ejecutar código de forma remota en el servidor sin necesidad de estar autenticado ni de ninguna interacción por parte de la víctima, y ya está siendo explotado activamente en internet.

¿Qué ocurre a nivel técnico?

wp2shell combina dos fallos encadenados. El primero es un error de lógica en el endpoint de procesamiento por lotes de la API REST de WordPress (/wp-json/batch/v1), que valida y ejecuta las peticiones en bucles separados y provoca una desincronización entre ellas. El segundo es una inyección SQL en el parámetro author__not_in.

Combinando ambos fallos, un atacante puede acabar ejecutando comandos arbitrarios en el servidor, es decir:

Un atacante puede tomar el control completo del sitio web sin necesidad de credenciales.

¿Por qué es tan grave?

La puntuación CVSS de 9,8 refleja que se trata de un ataque que se ejecuta a través de la red, sin privilegios previos ni interacción del usuario, y con impacto alto en confidencialidad, integridad y disponibilidad. En la práctica, un atacante puede leer o modificar el contenido del sitio, instalar puertas traseras, robar datos de clientes o usar el servidor como punto de partida para nuevos ataques.

Explotación activa confirmada

La vulnerabilidad se publicó a mediados de julio de 2026 y, en pocos días, se detectaron los primeros ataques reales. Poco después fue incluida en el catálogo de vulnerabilidades explotadas conocidas (KEV) de CISA. Desde entonces se observa una ola creciente de escaneos automatizados desde miles de direcciones IP distintas, dirigidos de forma oportunista a pequeños negocios, tiendas online y empresas de tecnología, sin distinción de tamaño o sector.

Versiones afectadas

  • WordPress 6.9.0 a 6.9.4 (corregido en la 6.9.5)
  • WordPress 7.0.0 y 7.0.1 (corregido en la 7.0.2)

Las versiones anteriores a la 6.9.0 no se ven afectadas por este fallo concreto. Puedes comprobar si una instalación es vulnerable con la herramienta pública wp2shell.com

Buenas prácticas para mitigar y prevenir

Actualiza WordPress a una versión ya parcheada (6.9.5 o 7.0.2) lo antes posible; es la única solución definitiva. Si no puedes actualizar de inmediato, instala el plugin «Disable WP REST API» para impedir que usuarios no autenticados accedan a la API REST. Como medida temporal adicional, bloquea mediante un WAF la ruta /wp-json/batch/v1 y las peticiones con el parámetro rest_route=/batch/v1. Revisa los logs en busca de actividad anómala y realiza un inventario del estado de actualización de todos tus sitios WordPress.

Mantenimiento web proactivo

Este caso vuelve a dejar la misma enseñanza de siempre: un WordPress sin actualizar es una puerta abierta. Cada versión sin parchear en producción es una oportunidad para ataques automatizados a gran escala, que no distinguen a quién comprometen. El mantenimiento proactivo —actualizaciones, monitorización, control de plugins— es tan importante como cualquier otra medida de seguridad.

Una web segura es una web mantenida.

Ayuda a estar seguro y comparte esta alerta de seguridad:

Calendario de la Ciberseguridad /26

LIVE WEBINAR | 1/2/2024

Cómo proteger tu Active Directory de ataques Ransomware con Tenable

Servicio de avisos

Recibe las alertas de seguridad más importantes a tu email
Infordisa / Security Operations Center
Resumen de privacidad

Esta web utiliza cookies para que podamos ofrecerte la mejor experiencia de usuario posible. La información de las cookies se almacena en tu navegador y realiza funciones tales como reconocerte cuando vuelves a nuestra web o ayudar a nuestro equipo a comprender qué secciones de la web encuentras más interesantes y útiles.