wp2shell : exploits públicos para RCE en WordPress Core - parchear ahora

Ciberseguridad Sep 2, 2026Añadir a favoritos

wp2shell : exploits públicos para RCE en WordPress Core - parchear ahora
Ilustración : Momiji Shirogane

La falla wp2shell en WordPress Core permite la ejecución de código remoto sin autenticación. Existen exploits públicos disponibles. Si tu instalación no está actualizada, estás expuesto —y el 43 % de la web funciona con WordPress.

Qué: RCE no autenticado en WordPress Core

wp2shell designa una serie de vulnerabilidades críticas en WordPress Core que permiten la ejecución de código remoto (RCE, Remote Code Execution) sin autenticación. En concreto: un atacante puede ejecutar código arbitrario en su servidor sin tener ninguna cuenta en su sitio.

Las versiones WordPress 6.9 y 7.0 están afectadas. Exploits públicos circulan actualmente. La ventana de reacción es reducida: cualquier instalación sin parchear es un objetivo expuesto.

Quién está afectado

Toda instalación WordPress 6.9 o 7.0 no actualizada a las versiones corregidas. WordPress alimenta aproximadamente el 43 % de los sitios web mundiales. Incluso un blog personal puede servir como trampolín para ataques a otros objetivos o ser integrado en una botnet.

Particularmente expuestos:

  • Sitios con actualizaciones automáticas desactivadas
  • Hostings compartidos con actualizaciones retrasadas por parte del proveedor
  • Instalaciones abandonadas o poco mantenidas

Qué hacer ahora

  1. Actualizar a WordPress 6.9.5 o 7.0.2 como mínimo - estas versiones corrigen wp2shell (Panel → Actualizaciones)
  2. Revisar los logs de acceso para detectar solicitudes sospechosas hacia los endpoints afectados (detalles en los advisories de WordPress Security)
  3. Activar las actualizaciones automáticas del core - añadir define('WP_AUTO_UPDATE_CORE', true); en wp-config.php
  4. Si es hosting compartido: contactar al proveedor para confirmar que la actualización se ha aplicado correctamente en el servidor

¿Qué es wp2shell (y qué no es)?

wp2shell es exclusivamente una **vulnerabilidad RCE en el núcleo de WordPress** (WordPress Core). No es un plugin malicioso, un agente de IA, ni un ataque de supply chain. Es una vulnerabilidad en el código de WordPress en sí, explotable de forma remota sin cuenta. La solución es directa: actualizar a 6.9.5 o 7.0.2.

Qué hacer ahora

Actualizar WordPress Core a 6.9.5 o 7.0.2. Revisar los logs de acceso. Si gestiona varios sitios WordPress para clientes, trátelos con prioridad absoluta: los exploits son públicos y la explotación automatizada a gran escala es cuestión de horas.

Resources

Artículo producido por inteligencia artificial, revisado bajo control editorial humano.

Nuestra redacción
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

SSHSelf-hostedAI Ops
Get early access
¿Te ha resultado útil este artículo?

9 personas han valorado este artículo

Me gusta
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
Compartir:
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

Get early access
LIVERadio Geek Kitsune
Toca para escuchar, el mismo sonido para todos
0··
// Programación
// all stations
// compartir un tema →
Secciones
Explorar
Información