Vulnerabilidad crítica wp2shell en WordPress: cómo proteger tus servidores
Vulnerabilidad crítica wp2shell en WordPress: cómo proteger tus servidores
La amenaza wp2shell: una cadena de fallos crítica en WordPressRecientemente se ha detectado una cadena de vulnerabilidades críticas en el núcleo de Wo...
La amenaza wp2shell: una cadena de fallos crítica en WordPress
Recientemente se ha detectado una cadena de vulnerabilidades críticas en el núcleo de WordPress, bautizada como wp2shell, que permite a atacantes ejecutar código remoto sin autenticación. Esta amenaza ya se está explotando activamente para instalar webshells persistentes y tomar el control de los servidores. Las versiones afectadas son WordPress 7.0.x anteriores a 7.0.2, 6.9.x anteriores a 6.9.5 y 6.8.x anteriores a 6.8.6. Si tu sitio está en alguna de estas ramas, es urgente actualizar.
¿Cómo funciona el ataque?
El ataque encadena dos vulnerabilidades: CVE-2026-63030, que aprovecha una confusión de rutas en el endpoint de procesamiento por lotes de la API REST, y CVE-2026-60137, una inyección SQL en WP_Query a través del parámetro author__not_in. Combinadas, permiten escalar desde consultas manipuladas hasta ejecución de código en el servidor. Los atacantes realizan escaneos masivos de instancias, enumeran usuarios administradores mediante la API REST e intentan leer el archivo wp-config.php para extraer credenciales de base de datos y claves de autenticación.
Indicadores de compromiso
Si tu servidor ha sido atacado, es probable que encuentres webshells PHP en directorios como wp-content/cache con nombres aleatorios y un mecanismo que devuelve un falso 404 si no se incluye un parámetro específico. También pueden haberse creado cuentas de administrador fraudulentas o plugins maliciosos. Revisa los logs de acceso y de aplicación en busca de peticiones anómalas hacia la API REST y sus endpoints de batch.
Medidas de mitigación inmediatas
- Actualiza WordPress ya a las versiones 7.0.2, 6.9.5 o 6.8.6 según tu rama. Verifica que las actualizaciones automáticas de seguridad se hayan aplicado.
- Audita usuarios y plugins: elimina cuentas sospechosas con permisos elevados y desinstala plugins no reconocidos.
- Busca ficheros PHP nuevos en ubicaciones inusuales dentro de wp-content, especialmente en cache.
- Rota credenciales: si hay indicios de acceso a wp-config.php, cambia las contraseñas de la base de datos, las claves de autenticación y las contraseñas del panel de administración.
Protección avanzada con Abuse Shield
Para administradores de sistemas, empresas de hosting y pymes con servidores propios, la prevención es clave. Abuse Shield centraliza la protección de tus servidores bloqueando automáticamente IPs maliciosas, gestionando fail2ban en múltiples máquinas y compartiendo un feed de reputación entre todos tus servidores. Esto permite detectar y neutralizar ataques como wp2shell antes de que causen daño, reduciendo la superficie de exposición y agilizando la respuesta ante incidentes. Además, al estar alineado con el RGPD y la LOPDGDD, garantiza la seguridad de los datos de tus clientes.
Conclusión
La vulnerabilidad wp2shell es un recordatorio de que la seguridad de los servidores debe ser una prioridad constante. Actualizar WordPress es el primer paso, pero para una protección integral, contar con herramientas como Abuse Shield te permitirá mantener tus sistemas blindados frente a amenazas emergentes. No esperes a ser víctima: actúa ahora para proteger tu infraestructura digital.
Relacionado
- Protege tus servidores con Abuse Shield: centraliza el bloqueo de IPs maliciosas
- Protege tu servidor con Fail2ban gestionado: centraliza el bloqueo de IPs maliciosas
- CVE-2026-55200 en libssh2: riesgo crítico y cómo proteger tus servidores
- Desarrollo web
¿Tus servidores bajo ataque constante?
Centraliza fail2ban y la reputación de IPs en todos tus servidores. Descubre Abuse Shield de ALMC. Contáctanos para una demo personalizada.

