A mediados de julio de 2026 se hizo pública una vulnerabilidad crítica en el núcleo de WordPress que ha puesto en alerta a toda la comunidad: wp2shell. Se trata de una cadena de dos fallos de seguridad que, combinados, permiten a un atacante ejecutar código de forma remota en una instalación de WordPress sin necesidad de iniciar sesión ni de que el sitio tenga ningún plugin vulnerable instalado. Si gestionas una web en WordPress, esto es algo que conviene revisar cuanto antes.
¿Qué es wp2shell?
wp2shell es el nombre con el que la comunidad de seguridad ha bautizado a la combinación de dos vulnerabilidades descubiertas por los investigadores de Searchlight Cyber. Por un lado, un fallo de confusión de rutas en el endpoint de procesamiento por lotes de la API REST de WordPress, identificado como CVE-2026-63030. Por otro, una inyección SQL en un parámetro de la clase WP_Query, identificada como CVE-2026-60137. Ninguno de los dos fallos está en un plugin o un tema: ambos residen en el propio núcleo de WordPress.
Encadenados, estos dos problemas permiten a un atacante anónimo, sin cuenta de usuario ni interacción previa por parte de nadie, ejecutar código arbitrario en el servidor. En la práctica esto supone control total del sitio: robo de la base de datos, creación de usuarios administradores falsos, instalación de puertas traseras (webshells) o modificación del contenido publicado.
Versiones afectadas y ya corregidas
El equipo de seguridad de WordPress corrigió el problema el 17 de julio de 2026 con el lanzamiento de varias versiones:
- WordPress 6.9.0 a 6.9.4 y 7.0.0 a 7.0.1: afectados por la cadena completa, con ejecución remota de código. Corregidos en las versiones 6.9.5 y 7.0.2.
- WordPress 6.8.x: no afectado por el fallo de ejecución remota, pero sí por la inyección SQL. Corregido en la versión 6.8.6.
- Versiones anteriores a 6.8: no afectadas, según el anuncio oficial de WordPress.org.
Debido a la gravedad del problema, WordPress.org activó de forma excepcional las actualizaciones automáticas forzadas para todos los sitios con versiones afectadas, incluso en aquellos que las tuvieran desactivadas para el núcleo. Aun así, no conviene dar por hecho que la actualización se aplicó sola: es recomendable comprobarlo manualmente.
Por qué esta vulnerabilidad es tan grave
- No requiere autenticación: cualquier persona en internet puede intentarlo, sin necesidad de una cuenta en el sitio.
- Funciona en instalaciones por defecto: no hace falta ningún plugin o tema adicional para que el ataque funcione.
- Ya existen exploits públicos: pocos días después de conocerse el problema aparecieron pruebas de concepto funcionales, lo que ha reducido mucho la dificultad para explotarlo.
- Explotación activa confirmada: varias firmas de ciberseguridad han detectado ataques reales contra sitios sin actualizar, incluyendo el despliegue de webshells persistentes.
- Incluida en el catálogo KEV de CISA: la agencia estadounidense de ciberseguridad añadió ambos CVE a su listado de vulnerabilidades explotadas activamente, con plazo de mitigación urgente para organismos federales.
Cómo proteger tu sitio
- Actualiza cuanto antes: instala la versión 7.0.2 (o 6.9.5 / 6.8.6 según la rama que uses) desde Escritorio > Actualizaciones en el panel de WordPress.
- Comprueba la versión instalada: no des por hecho que la actualización automática ha funcionado; verifícalo en el panel o, si tienes acceso SSH, con el comando
wp core version. - Revisa si ha habido compromiso: comprueba los usuarios administradores existentes, busca archivos PHP modificados recientemente o desconocidos, y revisa los registros de acceso y de errores del servidor.
- Aplica una mitigación temporal si no puedes actualizar de inmediato: bloquea el acceso anónimo a la ruta
/wp-json/batch/v1mediante un firewall de aplicaciones web (WAF). Esto solo compra tiempo, no sustituye la actualización. - Mantén las actualizaciones automáticas activadas: es la forma más fiable de que tu sitio reciba este tipo de parches críticos sin depender de que alguien lo haga a mano.
Enlaces y recursos oficiales
- Anuncio oficial de la versión 7.0.2 en WordPress.org
- Aviso de seguridad GHSA-ff9f-jf42-662q (CVE-2026-63030)
- Aviso de seguridad GHSA-fpp7-x2x2-2mjf (CVE-2026-60137)
- INCIBE-CERT: cadena de vulnerabilidades críticas en WordPress, wp2shell (Instituto Nacional de Ciberseguridad de España)
- Catálogo de vulnerabilidades explotadas conocidas (KEV) de CISA
- Ficha de la vulnerabilidad en el NVD (National Vulnerability Database)
Si gestionas una web en WordPress y no estás seguro de si está actualizada o si ha podido verse comprometida, lo más seguro es hacer una revisión cuanto antes. Una vulnerabilidad de este tipo no avisa, y cuanto más tiempo pase un sitio sin actualizar mayor es el riesgo de sufrir un ataque.