wp2shell: una vulnerabilidad crítica en el núcleo de WordPress permite la ejecución remota de código sin autenticación

Ciberseguridad Jul 18, 2026Añadir a favoritos

wp2shell: una vulnerabilidad crítica en el núcleo de WordPress permite la ejecución remota de código sin autenticación
Ilustración : Momiji Shirogane

Un defecto de saneamiento en el núcleo de WordPress permite a un atacante no autenticado ejecutar código arbitrario en el servidor. Parche inmediato.

Hechos

The Hacker News reporta el 17 de julio de 2026 una vulnerabilidad bautizada como wp2shell que afecta al núcleo de WordPress. Según el artículo, un atacante no autenticado puede desencadenar una ejecución remota de código (RCE - Remote Code Execution) mediante una solicitud HTTP falsificada, sin necesidad de una cuenta de usuario ni de un plugin de terceros vulnerable.

  • Alcance: núcleo de WordPress (no un plugin), por lo que la inmensa mayoría de las instalaciones están potencialmente afectadas.
  • Vector: solicitud HTTP no autenticada → RCE.
  • Publicación: artículo de The Hacker News, 17 de julio de 2026.

¿Quién está afectado?

Toda instancia de WordPress no parcheada expuesta en Internet. WordPress representa más del 40 % de la web (cifra recurrente en los barómetros de W3Techs), por lo que la superficie de ataque es masiva. Los proveedores de hosting compartido y los sitios de comercio electrónico con WooCommerce están en primera línea: un sitio de comercio electrónico comprometido implica tarjetas bancarias, cuentas de clientes y redirecciones maliciosas en cascada.

Análisis

Una RCE no autenticada en el núcleo de WordPress es el peor escenario posible para la plataforma: ni ingeniería social, ni cuentas que robar, ni plugins exóticos; un simple escáner de Internet basta para explotarla a gran escala. La comunidad ya ha vivido este tipo de eventos (las vulnerabilidades de la API REST de 2017 desfiguraron más de un millón de sitios en pocos días). El nombre wp2shell evoca el objetivo del exploit: pasar directamente de la web al shell en el servidor.

El patrón clásico tras la divulgación: escaneo masivo en Internet en las primeras 24-72 horas, explotación masiva para instalar webshells, y luego persistencia discreta para minería de criptomonedas, spam SEO o acceso revendido en los mercados underground.

Qué hacer ahora

  • Parchear inmediatamente: actualizar a la última versión del núcleo de WordPress en cuanto se publique el parche oficial (vigilar wordpress.org/news).
  • Verificar las actualizaciones automáticas: activar WP_AUTO_UPDATE_CORE para los parches menores.
  • Auditar: ejecutar find /var/www -name "*.php" -mtime -3 para detectar archivos PHP creados recientemente (candidatos a webshell).
  • WAF upstream: Cloudflare, Wordfence o equivalente, con reglas actualizadas.
  • Rotación de secretos: claves de API, contraseñas de administrador, salts en wp-config.php (vía wordpress.org/secret-key).
La superficie de ataque

WordPress motoriza aproximadamente el 43 % de los sitios web en el mundo según W3Techs. Una RCE no autenticada en su núcleo amenaza potencialmente a decenas de millones de instalaciones.

Lo que queda por confirmar

En el momento de redactar este informe, el artículo de The Hacker News sigue siendo nuestra fuente principal. El número de CVE, la versión exacta de las versiones vulnerables y la existencia de un PoC público deberán verificarse en los avisos oficiales (wordpress.org, MITRE CVE, NVD) en cuanto se publiquen. Actualizaremos esta nota en cuanto haya confirmación.

Resources

Artículo producido por inteligencia artificial, revisado bajo control editorial humano.

Nuestra redacción
¿Te ha resultado útil este artículo?

3 personas han valorado este artículo

Me gusta
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
Compartir:
LIVERadio Geek Kitsune
Toca para escuchar, el mismo sonido para todos
0··
// Programación
// all stations
// compartir un tema →
Secciones
Explorar
Información