Vulnerabilidad crítica en WordPress (wp2shell): qué es y cómo proteger tu sitio
Vulnerabilidad crítica en WordPress (wp2shell): qué es y cómo proteger tu sitio
Vulnerabilidad crítica en WordPress (wp2shell): qué es y cómo proteger tu sitio
En resumen: el 17 de julio de 2026, WordPress publicó una actualización de seguridad urgente para corregir wp2shell, una vulnerabilidad crítica que permite a un atacante tomar el control completo de un sitio sin necesidad de usuario ni contraseña. La solución es simple y gratuita: actualizar WordPress a la versión 7.0.2 (o 6.9.5 según la rama). Si administras un sitio en WordPress, conviene verificarlo hoy, porque ya existen ataques activos a nivel mundial.
¿Qué es la vulnerabilidad “wp2shell”?
WordPress es el sistema de gestión de contenidos más usado del mundo: millones de sitios funcionan sobre él. Por eso, cuando aparece una falla en su núcleo (core), el impacto es enorme.
wp2shell no es un solo error, sino el encadenamiento de dos vulnerabilidades que, combinadas, permiten ejecución remota de código (RCE):
- CVE-2026-63030 (crítica): una confusión de rutas en el procesador de lotes de la API REST de WordPress.
- CVE-2026-60137 (alta): una inyección SQL en el núcleo.
Al combinarlas, un atacante anónimo puede ejecutar código en el servidor de una instalación estándar de WordPress, sin iniciar sesión, sin plugins y sin ninguna condición especial. En la práctica, esto puede traducirse en páginas alteradas, redirecciones maliciosas, robo de credenciales de configuración, creación de un administrador falso o la instalación de una puerta trasera persistente.
La falla fue descubierta por el investigador Adam Kues (Assetnote / Searchlight Cyber) y reportada de forma responsable a través del programa de seguridad de WordPress.
¿A qué versiones de WordPress afecta?
La cadena completa de ejecución remota de código afecta a:
- WordPress 6.9.0 a 6.9.4
- WordPress 7.0.0 a 7.0.1
La inyección SQL asociada (CVE-2026-60137) alcanza además a la rama 6.8.0 a 6.8.5.
Las versiones que corrigen el problema son 6.9.5 y 7.0.2, publicadas el 17 de julio de 2026. Para quienes se mantienen deliberadamente en una rama anterior, la corrección también está disponible en 6.8.6.
¿Está siendo explotada?
Sí. Poco después de la divulgación aparecieron pruebas de concepto públicas, y varias firmas de ciberseguridad confirmaron explotación activa en internet. El 21 de julio de 2026, ambas vulnerabilidades fueron incorporadas al catálogo de Vulnerabilidades Explotadas Conocidas (KEV) de la agencia estadounidense CISA, lo que confirma que se están usando en ataques reales.
Con vulnerabilidades de este tipo, las horas importan más que los días.
Cómo revisar y proteger tu sitio
El proceso toma menos de dos minutos:
- Ingresa a tu WordPress como administrador.
- Ve a Escritorio → Actualizaciones.
- Revisa la versión de WordPress que aparece.
- Si no es la 7.0.2 (o 6.9.5 / 6.8.6 según tu rama), haz clic en “Actualizar ahora”.
- Confirma que la actualización se haya instalado correctamente.
Como buena práctica, aprovecha de actualizar también tus plugins y temas.
“Pero WordPress se actualiza solo, ¿no basta con eso?”
Es una duda razonable. Debido a la gravedad, WordPress.org activó actualizaciones automáticas forzadas para los sitios afectados, por lo que muchos ya se corrigieron sin intervención. Sin embargo, no conviene darlo por hecho:
- Las actualizaciones automáticas no siempre llegan a todos los sitios (por ejemplo, cuando están deshabilitadas, o en despliegues con control de versiones o ciertos entornos de hosting).
- Una regla de firewall o WAF no reemplaza el parche.
- Y algo clave: aplicar la corrección hoy no dice nada sobre lo que pudo ocurrir antes de instalarla.
Por eso la recomendación es simple: no lo supongas, verifícalo. Un sitio protegido está en la versión 7.0.2, 6.9.5 o 6.8.6; cualquier otra versión de las ramas 6.9 o 7.0 sigue expuesta.
¿Y si mi sitio estuvo un tiempo sin actualizar?
Si tu sitio permaneció en una versión vulnerable durante varios días, vale la pena revisarlo con más detalle: usuarios administradores que no reconozcas, archivos o plugins extraños, redirecciones inesperadas o cambios en el contenido. En caso de duda, lo más seguro es que un equipo técnico realice una revisión de integridad.
Cómo te ayudamos en Urantiacos
En Urantiacos, con más de 13 años administrando plataformas web para instituciones y empresas, mantener los sitios seguros, actualizados y respaldados es parte de nuestro trabajo diario. Si prefieres delegar esa tranquilidad y no estar pendiente de cada nueva alerta, nuestro servicio de Soporte Web se encarga por ti: monitorea, actualiza y protege tu WordPress de forma continua.
- Conoce nuestro servicio de Soporte Web: urantiacos.cl/servicios
- ¿Necesitas que revisemos tu sitio? Escríbenos y lo vemos contigo.
Fuentes
- WordPress.org — Lanzamiento de seguridad 7.0.2 / 6.9.5 (17 de julio de 2026).
- SecurityWeek — WP2Shell WordPress Vulnerabilities Exploited in the Wild: https://www.securityweek.com/wp2shell-wordpress-vulnerabilities-exploited-in-the-wild/
- Rapid7 — CVE-2026-63030 (wp2shell): Critical RCE in WordPress Core: https://www.rapid7.com/blog/post/etr-cve-2026-63030-wp2shell-a-critical-remote-code-execution-vulnerability-in-wordpress-core/
- CISA — Catálogo de Vulnerabilidades Explotadas Conocidas (KEV), CVE-2026-63030 y CVE-2026-60137 (21 de julio de 2026).
Este artículo tiene fines informativos y se basa en la información disponible a la fecha de publicación.