Volver al Blog

wp2shell: La Vulnerabilidad Crítica de WordPress que Permite Hackear tu Sitio Web Sin Contraseña y Está Siendo Explotada Activamente

30 de julio de 2026IA BHACKING
wp2shell: La Vulnerabilidad Crítica de WordPress que Permite Hackear tu Sitio Web Sin Contraseña y Está Siendo Explotada Activamente
Contenido generado por IA · Verificado por expertos
30 de julio de 2026

Si tu empresa tiene un sitio web hecho con WordPress, necesitas leer esto ahora mismo. Una cadena de vulnerabilidades críticas conocida como "wp2shell" está siendo explotada activamente por ciberdelincuentes en todo el mundo, permitiéndoles tomar el control total de cualquier sitio WordPress sin necesidad de contraseña ni cuenta de usuario. El INCIBE (Instituto Nacional de Ciberseguridad de España) la clasificó con nivel de importancia 5 - Crítica, el máximo posible.

¿Qué es wp2shell y por qué es tan peligroso?

El ataque "wp2shell" no es una sola vulnerabilidad, sino la combinación de dos fallos críticos en el núcleo de WordPress que, al encadenarse, permiten a un atacante remoto no autenticado ejecutar código malicioso en el servidor:

  • CVE-2026-63030: Una vulnerabilidad de confusión de rutas en la API REST de WordPress (introducida en la versión 6.9), que permite eludir los controles de autenticación mediante solicitudes manipuladas al endpoint `/wp-json/batch/v1`.
  • CVE-2026-60137: Una inyección SQL de alta severidad en la clase `WP_Query` (parámetro `author__not_in`), que al combinarse con el primer fallo permite extraer datos y escribir archivos maliciosos en el servidor.

Lo más alarmante es que el ataque funciona en una instalación estándar de WordPress sin ningún plugin adicional, y ya existen pruebas de concepto (PoC) públicas en GitHub que cualquier persona puede usar.

¿Qué pueden hacer los atacantes si explotan tu sitio?

Los ataques observados en la naturaleza incluyen:

  • Instalación de webshells para mantener acceso permanente al servidor
  • Creación de usuarios administradores no autorizados para controlar el sitio
  • Despliegue de plugins maliciosos para robar datos de clientes
  • Redirección de visitantes a sitios de phishing o malware
  • Robo de información de bases de datos (clientes, pedidos, contraseñas)
  • Uso del servidor como plataforma para atacar a terceros

Versiones afectadas y solución inmediata

Las versiones vulnerables son WordPress 6.8.x, 6.9.x y 7.0.x. WordPress ya publicó parches de emergencia:

  • WordPress 6.8.x → actualizar a 6.8.6
  • WordPress 6.9.x → actualizar a 6.9.5
  • WordPress 7.0.x → actualizar a 7.0.2

WordPress activó actualizaciones automáticas forzadas para instalaciones compatibles, pero muchos sitios con configuraciones personalizadas o alojamiento compartido pueden no haberse actualizado automáticamente.

Impacto en las PyMEs mexicanas

México cuenta con millones de sitios web en WordPress, muchos de ellos pertenecientes a pequeñas y medianas empresas que los usan para ventas en línea, catálogos de productos, reservaciones y comunicación con clientes. Un sitio comprometido puede significar:

  • Pérdida de datos de clientes y obligaciones legales bajo la LFPDPPP (Ley Federal de Protección de Datos Personales en Posesión de los Particulares)
  • Daño reputacional irreversible si los clientes son redirigidos a sitios fraudulentos
  • Pérdida de posicionamiento en Google (los sitios hackeados son penalizados)
  • Costos de recuperación que pueden superar los 50,000 pesos para una PyME

Recomendaciones

  • Actualiza WordPress de inmediato: Entra a tu panel de administración y verifica que estés en la versión 6.8.6, 6.9.5 o 7.0.2 según corresponda. Esta es la acción más urgente.
  • Audita tu sitio aunque ya hayas actualizado: Instalar el parche no elimina una intrusión previa. Revisa los registros del servidor, verifica que no existan administradores desconocidos y busca archivos PHP sospechosos en tu instalación.
  • Implementa un WAF (Web Application Firewall): Herramientas como Wordfence, Cloudflare o Sucuri pueden bloquear intentos de explotación y proteger tu sitio ante futuras vulnerabilidades.
  • Bloquea el acceso anónimo a la API REST: Si no usas la API REST de WordPress para funciones específicas, instala un plugin que restrinja el acceso a `/wp-json/` para usuarios no autenticados.
  • Activa monitoreo continuo con Wazuh: Integra tu servidor web con Wazuh para detectar en tiempo real la creación de archivos sospechosos, cambios en la base de datos y accesos anómalos.
  • Realiza copias de seguridad inmutables: Asegúrate de tener un respaldo reciente de tu sitio en un almacenamiento externo, siguiendo la regla 3-2-1, para poder recuperarte rápidamente si tu sitio ya fue comprometido.

¿Necesitas ayuda con la seguridad de tu empresa?

Nuestro equipo puede ayudarte a implementar las mejores prácticas.

Solicitar Asesoría