wp2shell: la vulnerabilidad de WordPress que afecta a 6 de cada 10 webs

wp2shell

wp2shell es una vulnerabilidad crítica descubierta el 17 de julio de 2026 en el núcleo de WordPress (no en un plugin). Afecta a las versiones 6.9.0–6.9.4 y 7.0.0–7.0.1 (con una variante menor en la rama 6.8). Permite que un atacante, sin usuario ni contraseña, ejecute código y tome el control total del sitio. La solución es actualizar a WordPress 7.0.2, 6.9.5 o 6.8.6, y además revisar si la web ya fue comprometida antes de aplicar el parche, porque actualizar no elimina un acceso que ya se haya conseguido.

Si tienes una web en WordPress, para lo que estés haciendo y sigue leyendo. En serio.

El pasado 17 de julio se hizo pública una de las vulnerabilidades más graves que hemos visto en WordPress en mucho tiempo. Se llama wp2shell, y no es una exageración decir que es seria de verdad: permite que un atacante tome el control total de tu web sin contraseña, sin usuario y sin que tengas ningún plugin raro instalado. Basta con tener WordPress.

Y no se trata de una amenaza teórica. Ya se está explotando de forma masiva, y las estimaciones apuntan a que alrededor de 6 de cada 10 webs con WordPress estaban expuestas en el momento en que se hizo pública.

¿Qué es wp2shell, en una frase?

wp2shell es el nombre con el que se conoce a una cadena de dos vulnerabilidades del núcleo de WordPress (identificadas como CVE-2026-60137 y CVE-2026-63030) que, combinadas, permiten a un atacante no autenticado ejecutar código y tomar el control completo de una web sin necesidad de usuario, contraseña ni plugins vulnerables.

¿Qué es exactamente wp2shell?

En realidad no es un único fallo, sino dos que, combinados, se convierten en algo mucho peor. Por un lado hay un problema de inyección SQL en el propio núcleo de WordPress. Por otro, un fallo en cómo el sistema procesa ciertas peticiones a su API REST. Por separado, cada uno es preocupante. Encadenados, permiten que cualquiera, sin necesidad de estar registrado ni de iniciar sesión, pueda ejecutar código directamente en el servidor. Dicho en plata: tomar el control completo de la web.

Lo más inquietante es que el problema está en el núcleo de WordPress, no en un plugin de terceros mal mantenido. Eso significa que ni siquiera una instalación «limpia», sin plugins añadidos, se libra.

Desde que se publicó, varias firmas de ciberseguridad han confirmado ataques activos: instalación de webshells persistentes, creación de usuarios administradores ocultos y despliegue de plugins maliciosos en los servidores comprometidos.

¿Está afectada tu web?

Aquí va lo importante. Las versiones afectadas son:

  • WordPress 6.9.0 a 6.9.4
  • WordPress 7.0.0 a 7.0.1

Si tu web corre alguna de estas versiones y no la has actualizado a la 6.9.5 o la 7.0.2, es muy probable que hayas estado expuesto. WordPress también publicó un parche para la rama 6.8 (versión 6.8.6), aunque en ese caso el riesgo es algo menor porque solo se ve afectada por una parte del problema.

Dado lo grave del asunto, WordPress.org tomó una medida poco habitual: activó las actualizaciones forzadas para las instalaciones afectadas, de forma que muchas webs se han parcheado automáticamente sin que sus propietarios movieran un dedo.

El matiz que no puedes pasar por alto

Aquí viene la parte incómoda: actualizar no siempre es suficiente.

Si tu web ha estado expuesta mientras el fallo estaba activo —y recuerda, se estima que 6 de cada 10 lo estaban—, cabe la posibilidad de que un atacante ya haya entrado antes de que se aplicara el parche. Actualizar cierra la puerta por la que entró, pero no le echa de casa si ya está dentro. Un atacante que consiguió acceso puede haber dejado una puerta trasera, un usuario administrador oculto o un archivo malicioso escondido en algún rincón del servidor, todo ello capaz de sobrevivir tranquilamente a la actualización.

Por eso, si tu web estuvo en riesgo, no basta con actualizar y respirar tranquilo. Toca revisar.

¿Qué deberías hacer ahora mismo?

  1. Comprueba tu versión de WordPress y actualiza de inmediato a la 7.0.2, la 6.9.5 o la 6.8.6, según corresponda.
  2. No des la actualización por zanjada. Si tu web ha podido estar expuesta, revisa usuarios administradores que no reconozcas, archivos modificados recientemente y plugins que no hayas instalado tú.
  3. Cambia las contraseñas de acceso al panel de administración y al hosting, por si acaso.
  4. Haz una copia de seguridad de la web en su estado actual antes de tocar nada, para poder investigar o restaurar si hace falta.
  5. Si tienes dudas sobre si tu web se ha visto comprometida, pide una revisión profesional. Un vistazo a tiempo puede ahorrarte un disgusto mucho mayor.

Preguntas frecuentes sobre wp2shell

¿Qué versiones de WordPress están afectadas por wp2shell? Las versiones 6.9.0 a 6.9.4 y 7.0.0 a 7.0.1. La rama 6.8 se ve afectada solo por una de las dos vulnerabilidades (la inyección SQL), no por la cadena completa de ejecución de código.

¿En qué versión se soluciona wp2shell? WordPress publicó las versiones 7.0.2, 6.9.5 y 6.8.6 con el parche. WordPress.org activó además actualizaciones forzadas para instalaciones afectadas.

¿Necesita el atacante un plugin vulnerable o un usuario para explotar wp2shell? No. Es la característica que hace tan grave a wp2shell: afecta al núcleo de WordPress y puede explotarse de forma anónima contra una instalación estándar, sin plugins de terceros ni credenciales.

Si ya he actualizado WordPress, ¿estoy a salvo? Actualizar corrige la vulnerabilidad, pero no elimina un acceso que un atacante ya haya conseguido antes del parche. Si tu web estuvo expuesta, conviene revisar usuarios administradores desconocidos, archivos modificados y plugins no instalados por ti.

¿Cuántas webs de WordPress estaban expuestas a wp2shell? Las estimaciones del sector sitúan la cifra en torno al 60% de las instalaciones de WordPress en el momento en que se hizo pública la vulnerabilidad, el 17 de julio de 2026.

Nuestra recomendación

En MLDiseño llevamos días siguiendo de cerca este asunto y ayudando a varios clientes a revisar sus instalaciones. Si gestionas tu propia web en WordPress y no tienes la certeza absoluta de que está actualizada y limpia, este es un buen momento para comprobarlo. No hace falta pánico, pero sí un poco de rapidez.

Si quieres que le echemos un vistazo a tu web, contáctanos. Preferimos revisarla nosotros ahora a que nos llames dentro de una semana con la web caída.

Recibe los artículos en tu cuenta de correo
Imagen de Ricardo Trigueros
Ricardo Trigueros
Diseñador gráfico especializado en Diseño Web.

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

  He leído y acepto la política de privacidad