Blog · 19 jul 2026 · 4 min de lectura

wp2shell: la falla crítica de WordPress que toma tu sitio sin clave

wp2shell es una vulnerabilidad crítica del núcleo de WordPress (CVE-2026-63030) que deja a un atacante anónimo ejecutar código en tu sitio. Qué versiones afecta, cómo saber si estás expuesto y qué hacer hoy.

Ilustración del artículo (clic para ampliar)

La mayoría de los problemas de seguridad que vemos en WordPress vienen de afuera del núcleo: un plugin abandonado, un tema descargado de un sitio pirata, una contraseña reutilizada. Esta vez es distinto. La falla está en el corazón de WordPress mismo, en un componente que trae toda instalación por defecto.

El 17 de julio de 2026, WordPress publicó una actualización de emergencia. El motivo tiene nombre: wp2shell, una vulnerabilidad crítica que permite a un atacante anónimo ejecutar código en tu servidor con una sola petición. Sin clave. Sin que hagas clic en nada. Días después ya circulaban exploits públicos.

¿Qué es wp2shell?

wp2shell no es un fallo, son dos encadenados. El primero, CVE-2026-63030, es una confusión de rutas en el endpoint /wp-json/batch/v1, la parte de WordPress que procesa varias peticiones juntas. El segundo, CVE-2026-60137, es una inyección SQL en el parámetro author__not_in de las consultas del sitio.

Por separado son molestos. Juntos son un desastre: la confusión de rutas deja pasar la inyección SQL, y la inyección SQL termina en ejecución de código en el servidor. En la práctica, alguien que no tiene ninguna relación con tu sitio puede tomar el control completo desde internet.

No estamos hablando de un ataque sofisticado que necesite un genio encapuchado. Estamos hablando de mandar un mensaje bien armado a una dirección de tu propio WordPress.

¿Estás en riesgo?

Depende de tu versión. Este es el mapa:

Tu versión de WordPress Situación Actualiza a
7.0.0 – 7.0.1 Ejecución de código sin clave 7.0.2
6.9.0 – 6.9.4 Ejecución de código sin clave 6.9.5
6.8.0 – 6.8.5 Solo inyección SQL 6.8.6
6.8.6, 6.9.5, 7.0.2 o superior A salvo ya estás

La regla es simple: si tu WordPress no está en 6.8.6, 6.9.5, 7.0.2 o una versión superior, estás expuesto y hay que actuar hoy.

Por qué esta vez es más grave de lo habitual

Cuando explicamos la ventana de exposición de una vulnerabilidad, el punto es que el reloj corre desde que se publica el parche, porque ahí también se enciende la carrera de los atacantes. wp2shell es el ejemplo perfecto:

Millones de sitios quedaron expuestos hasta actualizar. Muchos ni siquiera saben que tienen un WordPress detrás, porque llegó con la tienda o con el blog que les armaron hace años.

Qué hacer hoy

1. Actualiza el núcleo. Es la única solución de fondo. Desde el panel, en Escritorio y luego Actualizaciones, o con wp core update si administras el servidor. WordPress marcó estas versiones como actualización de seguridad automática, pero no confíes en que ya se aplicó: verifícalo. Este es exactamente el hábito del que hablamos en actualizar periódicamente, el más básico y el más ignorado.

2. Confirma si estás afectado. Que el panel diga “estás al día” no siempre significa que el parche se aplicó. En RealRisk publicamos la ficha completa de wp2shell, con el detalle técnico y su nivel de riesgo. Y ahí mismo, en la ficha, encontrarás un verificador gratuito y no destructivo que confirma o descarta si tu sitio está afectado, sin tocar ni un dato. Es la forma más segura de salir de la duda.

3. Reduce la superficie. Si tu sitio no usa la API pública de WordPress para nada, restringir el acceso anónimo al /wp-json/ cierra la puerta por la que entra este y otros ataques. Es la misma lógica de capas que aplicamos al login de WordPress: no una sola barrera, sino varias.

El patrón de siempre

wp2shell asusta por la palabra “crítica”, pero la defensa es de las más aburridas que existen: aplicar el parche a tiempo. No hay que comprar una herramienta cara ni contratar a un experto de planta. Hay que estar atento y actualizar.

En Asentic actualizamos los WordPress que operamos el mismo día en que salió el parche, y revisamos que ningún sitio quedara en una versión vulnerable. Ese es el trabajo: no adivinar el próximo ataque genial, sino tapar a tiempo los agujeros conocidos.

Si no estás seguro de en qué estado está tu sitio, nuestro diagnóstico gratuito FreeScan te da una foto de tu postura de seguridad en minutos, sin costo ni compromiso. Y si administras varios sitios, cruza cada uno contra la tabla de arriba antes de terminar el día.


Este material es informativo. Las versiones y fechas corresponden a los avisos oficiales de WordPress.org al 19 de julio de 2026. Ante una brecha activa, prioriza siempre actualizar el núcleo.

Compartir

Artículos relacionados

¿Cómo está la seguridad de tu propio sitio?

Pasa tu dominio por FreeScan y obtén un diagnóstico gratuito en minutos, sin instalar nada. Si quieres ir más a fondo, conversamos.