WordPress en peligro ante la vulnerabilidad crítica wp2shell que permite tomar el control de miles de webs sin contraseña

La seguridad del ecosistema WordPress vuelve a estar en alerta máxima. Una nueva cadena de vulnerabilidades bautizada como wp2shell está siendo explotada activamente por ciberdelincuentes para conseguir ejecución remota de código, instalar puertas traseras y tomar el control completo de servidores web sin necesidad de autenticarse.

Los fallos, identificados como CVE-2026-63030 y CVE-2026-60137, afectan al núcleo de WordPress y permiten a un atacante remoto abusar del sistema de procesamiento masivo de la REST API, convirtiendo una funcionalidad legítima del CMS en una vía directa de compromiso.

La gravedad del problema ha obligado al equipo de WordPress a publicar actualizaciones de seguridad urgentes para las ramas compatibles:

  • WordPress 7.0.2
  • WordPress 6.9.5
  • WordPress 6.8.6

Los sitios que no hayan actualizado pueden estar expuestos a ataques automatizados.

De una simple petición HTTP a un servidor completamente comprometido

Lo preocupante de wp2shell no es únicamente la existencia del fallo, sino la facilidad con la que puede integrarse dentro de una cadena de ataque.

Según los investigadores de seguridad, los atacantes están utilizando esta vulnerabilidad para:

  • Escanear millones de instalaciones WordPress vulnerables.
  • Ejecutar código PHP directamente en el servidor.
  • Subir plugins maliciosos camuflados.
  • Instalar webshells persistentes.
  • Crear usuarios administradores fraudulentos.
  • Robar credenciales almacenadas en archivos internos como wp-config.php.

En otras palabras, un atacante puede pasar de encontrar una web vulnerable a disponer prácticamente de un panel de control remoto del servidor.

La puerta trasera favorita de los atacantes, Webshells

Uno de los comportamientos detectados durante las campañas activas es la instalación de webshells PHP. Estas herramientas funcionan como una consola oculta dentro del servidor.

Una vez implantadas, permiten ejecutar comandos, modificar archivos, instalar malware adicional o utilizar la máquina comprometida como punto de entrada hacia otros sistemas.

Los investigadores han encontrado desde shells extremadamente simples hasta versiones avanzadas ocultas dentro de falsos plugins de WordPress.

Algunos ataques incluso crean extensiones aparentemente legítimas que añaden nuevas rutas REST API capaces de ejecutar comandos remotamente.

Los atacantes ya están automatizando la explotación

Uno de los aspectos más preocupantes de wp2shell es la velocidad de respuesta del ecosistema criminal.

Poco después de hacerse pública la vulnerabilidad comenzaron a aparecer pruebas de concepto y campañas automatizadas de explotación.

Los investigadores observaron una secuencia habitual:

  1. El atacante identifica instalaciones WordPress vulnerables.
  2. Envía peticiones diseñadas para comprobar si el fallo existe.
  3. Ejecuta la cadena wp2shell.
  4. Sube un archivo malicioso.
  5. Instala persistencia mediante plugins o usuarios ocultos.

Este modelo permite atacar miles de páginas en cuestión de horas.

La inteligencia artificial entra en la ecuación del descubrimiento

Uno de los detalles más llamativos del caso es el papel que tuvo la inteligencia artificial durante la investigación.

El investigador Adam Kues, de SearchLight Cyber, explicó que utilizó herramientas de IA durante el proceso de análisis y desarrollo del exploit.

Esto refleja una nueva realidad en ciberseguridad: la IA ya no solo está siendo utilizada por defensores para detectar amenazas, sino también como una herramienta para acelerar la investigación de vulnerabilidades.

El resultado es un escenario donde los ciclos tradicionales de seguridad se reducen drásticamente:

Descubrimiento → análisis → explotación → campañas activas

Y por tanto, pueden suceder en tiempos mucho más cortos que hace unos años.


¿Cómo saber si tu WordPress ha sido comprometido?

Los administradores deberían revisar inmediatamente varios indicadores.

Archivos sospechosos

Buscar nuevos archivos PHP dentro de:

/wp-content/cache/

Especialmente aquellos con nombres aleatorios o fechas recientes.

Usuarios administradores desconocidos

Revisar el panel:

Usuarios → Administradores

Comprobar si existe alguna cuenta creada recientemente que no pertenezca al equipo.

Plugins instalados

Examinar:

wp-content/plugins/

Eliminar extensiones desconocidas o creadas recientemente.

Logs del servidor

Buscar peticiones extrañas contra:

/wp-json/
/wp-admin/
/admin-ajax.php

especialmente aquellas realizadas antes de la actualización.


¿Cómo proteger una instalación WordPress frente a wp2shell?

Las medidas recomendadas por los expertos son claras:

✅ Actualizar WordPress inmediatamente a una versión corregida
✅ Mantener todos los plugins y temas actualizados
✅ Desactivar plugins abandonados
✅ Utilizar autenticación multifactor para cuentas administrativas
✅ Revisar usuarios y permisos
✅ Implementar un firewall de aplicaciones web (WAF)
✅ Monitorizar cambios de archivos
✅ Realizar copias de seguridad offline


WordPress ante la dificultad de proteger el CMS más usado del mundo

WordPress impulsa una enorme parte de Internet, desde pequeños blogs hasta tiendas online y webs corporativas críticas. Esa popularidad lo convierte en un objetivo permanente para atacantes.

Cada nueva vulnerabilidad demuestra que el problema no está únicamente en el software, sino en todo el ecosistema alrededor:

  • Instalaciones sin actualizar
  • Plugins inseguros
  • Configuraciones débiles
  • Servidores mal protegidos

Wp2shell es un nuevo recordatorio de que en 2026 la seguridad web ya no puede basarse únicamente en instalar un CMS y olvidarse de él.

La actualización rápida, la monitorización continua y el uso inteligente de herramientas de seguridad serán elementos imprescindibles para cualquier organización que dependa de WordPress.

Vistas: 0
Scroll al inicio