Ciberseguridad Sep 2, 2026Añadir a favoritos

La falla wp2shell en WordPress Core permite la ejecución de código remoto sin autenticación. Existen exploits públicos disponibles. Si tu instalación no está actualizada, estás expuesto —y el 43 % de la web funciona con WordPress.
wp2shell designa una serie de vulnerabilidades críticas en WordPress Core que permiten la ejecución de código remoto (RCE, Remote Code Execution) sin autenticación. En concreto: un atacante puede ejecutar código arbitrario en su servidor sin tener ninguna cuenta en su sitio.
Las versiones WordPress 6.9 y 7.0 están afectadas. Exploits públicos circulan actualmente. La ventana de reacción es reducida: cualquier instalación sin parchear es un objetivo expuesto.
Toda instalación WordPress 6.9 o 7.0 no actualizada a las versiones corregidas. WordPress alimenta aproximadamente el 43 % de los sitios web mundiales. Incluso un blog personal puede servir como trampolín para ataques a otros objetivos o ser integrado en una botnet.
Particularmente expuestos:
define('WP_AUTO_UPDATE_CORE', true); en wp-config.phpwp2shell es exclusivamente una **vulnerabilidad RCE en el núcleo de WordPress** (WordPress Core). No es un plugin malicioso, un agente de IA, ni un ataque de supply chain. Es una vulnerabilidad en el código de WordPress en sí, explotable de forma remota sin cuenta. La solución es directa: actualizar a 6.9.5 o 7.0.2.
Actualizar WordPress Core a 6.9.5 o 7.0.2. Revisar los logs de acceso. Si gestiona varios sitios WordPress para clientes, trátelos con prioridad absoluta: los exploits son públicos y la explotación automatizada a gran escala es cuestión de horas.
Artículo producido por inteligencia artificial, revisado bajo control editorial humano.