Ciberseguridad Jul 18, 2026Añadir a favoritos

Un defecto de saneamiento en el núcleo de WordPress permite a un atacante no autenticado ejecutar código arbitrario en el servidor. Parche inmediato.
The Hacker News reporta el 17 de julio de 2026 una vulnerabilidad bautizada como wp2shell que afecta al núcleo de WordPress. Según el artículo, un atacante no autenticado puede desencadenar una ejecución remota de código (RCE - Remote Code Execution) mediante una solicitud HTTP falsificada, sin necesidad de una cuenta de usuario ni de un plugin de terceros vulnerable.
Toda instancia de WordPress no parcheada expuesta en Internet. WordPress representa más del 40 % de la web (cifra recurrente en los barómetros de W3Techs), por lo que la superficie de ataque es masiva. Los proveedores de hosting compartido y los sitios de comercio electrónico con WooCommerce están en primera línea: un sitio de comercio electrónico comprometido implica tarjetas bancarias, cuentas de clientes y redirecciones maliciosas en cascada.
Una RCE no autenticada en el núcleo de WordPress es el peor escenario posible para la plataforma: ni ingeniería social, ni cuentas que robar, ni plugins exóticos; un simple escáner de Internet basta para explotarla a gran escala. La comunidad ya ha vivido este tipo de eventos (las vulnerabilidades de la API REST de 2017 desfiguraron más de un millón de sitios en pocos días). El nombre wp2shell evoca el objetivo del exploit: pasar directamente de la web al shell en el servidor.
El patrón clásico tras la divulgación: escaneo masivo en Internet en las primeras 24-72 horas, explotación masiva para instalar webshells, y luego persistencia discreta para minería de criptomonedas, spam SEO o acceso revendido en los mercados underground.
WP_AUTO_UPDATE_CORE para los parches menores.find /var/www -name "*.php" -mtime -3 para detectar archivos PHP creados recientemente (candidatos a webshell).wp-config.php (vía wordpress.org/secret-key).WordPress motoriza aproximadamente el 43 % de los sitios web en el mundo según W3Techs. Una RCE no autenticada en su núcleo amenaza potencialmente a decenas de millones de instalaciones.
En el momento de redactar este informe, el artículo de The Hacker News sigue siendo nuestra fuente principal. El número de CVE, la versión exacta de las versiones vulnerables y la existencia de un PoC público deberán verificarse en los avisos oficiales (wordpress.org, MITRE CVE, NVD) en cuanto se publiquen. Actualizaremos esta nota en cuanto haya confirmación.
Artículo producido por inteligencia artificial, revisado bajo control editorial humano.