La mayoría de los problemas de seguridad que vemos en WordPress vienen de afuera del núcleo: un plugin abandonado, un tema descargado de un sitio pirata, una contraseña reutilizada. Esta vez es distinto. La falla está en el corazón de WordPress mismo, en un componente que trae toda instalación por defecto.
El 17 de julio de 2026, WordPress publicó una actualización de emergencia. El motivo tiene nombre: wp2shell, una vulnerabilidad crítica que permite a un atacante anónimo ejecutar código en tu servidor con una sola petición. Sin clave. Sin que hagas clic en nada. Días después ya circulaban exploits públicos.
¿Qué es wp2shell?
wp2shell no es un fallo, son dos encadenados. El primero, CVE-2026-63030, es una confusión de rutas en el endpoint /wp-json/batch/v1, la parte de WordPress que procesa varias peticiones juntas. El segundo, CVE-2026-60137, es una inyección SQL en el parámetro author__not_in de las consultas del sitio.
Por separado son molestos. Juntos son un desastre: la confusión de rutas deja pasar la inyección SQL, y la inyección SQL termina en ejecución de código en el servidor. En la práctica, alguien que no tiene ninguna relación con tu sitio puede tomar el control completo desde internet.
No estamos hablando de un ataque sofisticado que necesite un genio encapuchado. Estamos hablando de mandar un mensaje bien armado a una dirección de tu propio WordPress.
¿Estás en riesgo?
Depende de tu versión. Este es el mapa:
| Tu versión de WordPress | Situación | Actualiza a |
|---|---|---|
| 7.0.0 – 7.0.1 | Ejecución de código sin clave | 7.0.2 |
| 6.9.0 – 6.9.4 | Ejecución de código sin clave | 6.9.5 |
| 6.8.0 – 6.8.5 | Solo inyección SQL | 6.8.6 |
| 6.8.6, 6.9.5, 7.0.2 o superior | A salvo | ya estás |
La regla es simple: si tu WordPress no está en 6.8.6, 6.9.5, 7.0.2 o una versión superior, estás expuesto y hay que actuar hoy.
Por qué esta vez es más grave de lo habitual
Cuando explicamos la ventana de exposición de una vulnerabilidad, el punto es que el reloj corre desde que se publica el parche, porque ahí también se enciende la carrera de los atacantes. wp2shell es el ejemplo perfecto:
- No requiere autenticación. Cualquiera en internet puede intentarlo.
- No requiere interacción. No depende de que un usuario tuyo caiga en una trampa.
- Funciona en instalaciones por defecto, sin plugins raros de por medio.
- Ya tiene exploits públicos. El código para aprovecharla circula, así que la barrera de entrada es baja.
Millones de sitios quedaron expuestos hasta actualizar. Muchos ni siquiera saben que tienen un WordPress detrás, porque llegó con la tienda o con el blog que les armaron hace años.
Qué hacer hoy
1. Actualiza el núcleo. Es la única solución de fondo. Desde el panel, en Escritorio y luego Actualizaciones, o con wp core update si administras el servidor. WordPress marcó estas versiones como actualización de seguridad automática, pero no confíes en que ya se aplicó: verifícalo. Este es exactamente el hábito del que hablamos en actualizar periódicamente, el más básico y el más ignorado.
2. Confirma si estás afectado. Que el panel diga “estás al día” no siempre significa que el parche se aplicó. En RealRisk publicamos la ficha completa de wp2shell, con el detalle técnico y su nivel de riesgo. Y ahí mismo, en la ficha, encontrarás un verificador gratuito y no destructivo que confirma o descarta si tu sitio está afectado, sin tocar ni un dato. Es la forma más segura de salir de la duda.
3. Reduce la superficie. Si tu sitio no usa la API pública de WordPress para nada, restringir el acceso anónimo al /wp-json/ cierra la puerta por la que entra este y otros ataques. Es la misma lógica de capas que aplicamos al login de WordPress: no una sola barrera, sino varias.
El patrón de siempre
wp2shell asusta por la palabra “crítica”, pero la defensa es de las más aburridas que existen: aplicar el parche a tiempo. No hay que comprar una herramienta cara ni contratar a un experto de planta. Hay que estar atento y actualizar.
En Asentic actualizamos los WordPress que operamos el mismo día en que salió el parche, y revisamos que ningún sitio quedara en una versión vulnerable. Ese es el trabajo: no adivinar el próximo ataque genial, sino tapar a tiempo los agujeros conocidos.
Si no estás seguro de en qué estado está tu sitio, nuestro diagnóstico gratuito FreeScan te da una foto de tu postura de seguridad en minutos, sin costo ni compromiso. Y si administras varios sitios, cruza cada uno contra la tabla de arriba antes de terminar el día.
Este material es informativo. Las versiones y fechas corresponden a los avisos oficiales de WordPress.org al 19 de julio de 2026. Ante una brecha activa, prioriza siempre actualizar el núcleo.