Seguridad

wp2shell: la vulnerabilidad crítica de WordPress que debes parchear ya

Una cadena de dos fallos en el núcleo de WordPress permite tomar el control de un sitio sin necesidad de contraseña ni de un plugin vulnerable. Esto es lo que hay que revisar.

Publicado el 13 agosto 2026 · Equipo mitza.es

A mediados de julio de 2026 se hizo pública una cadena de vulnerabilidades críticas en el núcleo de WordPress, bautizada como wp2shell. INCIBE emitió una alerta urgente el lunes 20 de julio a las 11:50 horas, y horas después de publicarse los parches ya se detectaron intentos de explotación activa, algo habitual cuando una vulnerabilidad de este nivel se hace pública.

Qué hace que esta vulnerabilidad sea especialmente grave

La cadena combina dos fallos identificados como CVE-2026-63030 y CVE-2026-60137, presentes en las ramas 6.9.x y 7.0.x del núcleo de WordPress. Lo que la hace más peligrosa que una vulnerabilidad de plugin habitual es que no depende de ningún plugin ni tema adicional: un atacante remoto puede ejecutar código en el servidor sin necesidad de autenticarse, combinando ambos fallos directamente contra el núcleo del CMS.

Qué versiones están afectadas

  • WordPress 6.9.0 a 6.9.4: afectadas por la cadena completa.
  • WordPress 7.0.0 a 7.0.1: afectadas por la cadena completa.
  • WordPress 6.8: solo vulnerable a la parte de inyección SQL, no a la cadena completa de ejecución remota.

Cómo protegerte ahora mismo

La recomendación de INCIBE y de la propia comunidad de WordPress es actualizar de inmediato a las versiones 6.9.5, 6.8.6 o 7.1 beta2, según la rama que uses. Como medida temporal mientras se aplica la actualización, se recomienda restringir el acceso anónimo a la API REST del sitio, uno de los puntos que la cadena aprovecha para operar sin autenticación.

Por qué esto vuelve a poner sobre la mesa el mantenimiento básico

WordPress mueve una parte muy importante de las webs de pymes y autónomos en España, y este tipo de vulnerabilidades recuerda por qué el mantenimiento no es un gasto opcional. Un sitio desactualizado durante semanas es, literalmente, una puerta abierta. Esto conecta directamente con el aumento de ransomware que hemos visto este año en España: muchos ataques empiezan precisamente por un CMS sin parchear. Si no tienes claro en qué versión está tu web o quién se encarga de mantenerla al día, nuestro servicio de mantenimiento informático incluye esta revisión, y si te estás planteando dejar atrás una instalación WordPress problemática, también podemos plantear un desarrollo a medida más controlado.

¿Sabes si tu WordPress está en una versión afectada?

Revisamos tu instalación, aplicamos los parches necesarios y reforzamos la seguridad básica.

Sin spam. Sin llamadas comerciales. Solo tu respuesta personalizada.