ALERTA DE CIBERSEGURIDAD: wp2shell, la vulnerabilidad crítica en el núcleo de WordPress que amenaza a millones de sitios

En el ecosistema de la seguridad web, pocas noticias generan tanta urgencia como las fallas críticas en el núcleo (core) de WordPress. Recientemente se ha dado a conocer wp2shell, un vector de ataque que permite a atacantes anónimos (sin autenticación previa) ejecutar código de forma remota (RCE) en instalaciones por defecto, sin necesidad de que el sitio tenga plugins o temas vulnerables instalados.

Con más del 40% de la web funcionando sobre WordPress, este hallazgo pone de manifiesto una verdad fundamental: la seguridad no es un estado estático, sino una carrera continua contra el tiempo.

El ataque wp2shell combina dos fallos de seguridad independientes que, encadenados, permiten saltarse todas las barreras de autenticación del sistema y ejecutar código malicioso en el servidor web.

  1. Confusión de rutas en la API REST (CVE-2026-63030): Descubierto por Adam Kues de Assetnote (Searchlight Cyber), este fallo reside en el endpoint de procesamiento por lotes (/wp-json/batch/v1). Una inconsistencia en el manejo de peticiones secundarias desalinea el procesamiento, permitiendo a un usuario no autenticado saltarse la lista de verificación e interactuar con controladores internos.
  2. Inyección SQL en WP_Query (CVE-2026-60137): Ubicado en el parámetro author__not_in del núcleo de WordPress. Al enviar una cadena de texto en lugar del array esperado, el control interno falla y el parámetro se inyecta directamente en la consulta SQL.

Al unir ambas vulnerabilidades, una simple petición HTTP anónima puede pasar del endpoint público hasta la inyección y, finalmente, a la ejecución remota de código (RCE) en la máquina hospedadora.

A diferencia de otros incidentes donde un plugin mal mantenido es el culpable, wp2shell habita directamente en las tripas de WordPress:

  • WordPress 6.9.0 a 6.9.4: Afectadas por la cadena RCE completa. Corregido en 6.9.5.
  • WordPress 7.0.0 a 7.0.1: Afectadas por la cadena RCE completa. Corregido en 7.0.2.
  • WordPress 6.8.0 a 6.8.5: Afectadas únicamente por la inyección SQL. Corregido en 6.8.6.

Nota importante: La vulnerabilidad de RCE afecta principalmente a instalaciones estándar sin un sistema de caché de objetos persistente activo (como Redis o Memcached). No obstante, depender de la caché como barrera de defensa no es una solución adecuada, ya que no elimina la inyección SQL subyacente.

WordPress reaccionó con rapidez forzando actualizaciones automáticas hacia las versiones corregidas (6.9.5 y 7.0.2). Sin embargo, la naturaleza del código abierto implica que, una vez publicado el parche, los investigadores (y los atacantes) pueden analizar las diferencias en el código fuente (diffing) para reconstruir la falla.

Actualmente, ya existen demostraciones de concepto (PoC) públicas en GitHub, lo que reduce drásticamente el tiempo de reacción para los administradores de sistemas y webmasters. Grupos de explotación masiva suelen automatizar el escaneo de estas vulnerabilidades en cuestión de horas o días.

Si gestionas infraestructura o sitios en WordPress, debes tomar medidas inmediatas para mitigar el riesgo:

1. Actualiza inmediatamente (Acción prioritaria)

Verifica de forma manual que tu instalación haya aplicado el parche y se encuentre en WordPress 6.9.5, 7.0.2 o superior. Aunque WordPress utiliza actualizaciones forzadas, configuraciones personalizadas de permisos de archivos o desactivaciones del sistema de auto-update pueden haber bloqueado el parche.

2. Bloqueo en el WAF o Firewall de aplicación

Si no puedes actualizar de inmediato por compatibilidad o ciclos de despliegue, aplica reglas en tu WAF (como Cloudflare, ModSecurity o NGINX) para denegar el acceso a las siguientes rutas:

  • /wp-json/batch/v1
  • Cadenas de consulta que contengan rest_route=/batch/v1

(Es crítico bloquear ambas vías, ya que cubrir únicamente la ruta URL deja expuesto el parámetro por consulta).

3. Mitigación temporal mediante código

Si necesitas mantener la API REST activa para otros servicios, puedes implementar un parche temporal interceptando solicitudes en el gancho rest_pre_dispatch para rechazar consultas anónimas dirigidas al endpoint /batch/v1.

El caso wp2shell demuestra la importancia crítica de contar con planes de parcheo automatizados, monitoreo de infraestructura y una arquitectura de red con capas de protección (WAF, políticas de mínimo privilegio y aislamiento de procesos). En el panorama actual de ciberseguridad, asumir que un sitio está seguro simplemente por “no tener plugins instalados” es un riesgo que ningún administrador se puede permitir.

Si te gustó este artículo, suscríbete a nuestro canal de YouTube  para videos tutoriales de Hosting, prácticas y demás. También puede encontrarnos en  X (Twitter)Facebook e Instagram.

WordPress y MalCare: la dupla ideal para proteger tu sitio web

WordPress es el gestor de contenidos más utilizado del mundo, lo que también lo convierte en uno de los principales objetivos de ataques cibernéticos. Desde intentos de fuerza bruta hasta inyecciones de malware, la seguridad debe ser una prioridad para cualquier administrador web.
Aquí es donde MalCare entra en juego: una solución completa de seguridad diseñada especialmente para sitios en WordPress.

MalCare es un plugin de seguridad para WordPress que ofrece protección automática, inteligente y sin sobrecargar el servidor. A diferencia de otros sistemas que dependen de análisis locales, MalCare realiza el escaneo de malware en sus propios servidores, evitando así consumir recursos del hosting.

Fue desarrollado por el equipo de BlogVault, conocido por sus soluciones de respaldo y migración para WordPress, por lo que cuenta con una sólida reputación en el ecosistema.

🚀 Principales funciones de MalCare

  1. Escaneo automático de malware
    • Detecta código malicioso oculto, puertas traseras y archivos infectados.
    • Los análisis se ejecutan en la nube, sin afectar el rendimiento del sitio.
    • Incluye escaneo diario automático y escaneo manual bajo demanda.
  2. Limpieza de malware con un clic
    • Si se detecta una infección, MalCare permite limpiar el sitio con un solo clic.
    • No requiere conocimientos técnicos ni intervención de expertos externos.
  3. Firewall de aplicación web (WAF)
    • Bloquea solicitudes maliciosas y ataques antes de que lleguen al servidor.
    • Filtra tráfico sospechoso y evita accesos de bots dañinos.
  4. Protección de inicio de sesión
    • Implementa protección contra ataques de fuerza bruta.
    • Permite limitar intentos de acceso y habilitar autenticación de dos factores (2FA).
  5. Monitoreo de actividad
    • Permite ver qué cambios se realizan en el sitio.
    • Ayuda a detectar comportamientos inusuales o accesos no autorizados.
  6. Gestión de sitios múltiples
    • Ideal para agencias o administradores que manejan varios sitios.
    • Desde un único panel se pueden monitorear, escanear y limpiar todos los sitios conectados.

⚙️ Cómo usar MalCare paso a paso

1. Instalar el plugin

  • Inicia sesión en el panel de WordPress.
  • Ve a Plugins → Añadir nuevo y busca “MalCare Security”.
  • Haz clic en Instalar ahora y luego en Activar.

2. Conectar el sitio

  • Al activar MalCare, se te pedirá conectar tu sitio con la plataforma de MalCare (requiere una cuenta gratuita).
  • Este paso permite al sistema realizar escaneos en la nube y mostrar resultados en tu panel.

3. Realizar el primer escaneo

  • Una vez conectado, MalCare escaneará tu sitio automáticamente.
  • Si detecta malware, te mostrará un informe detallado de los archivos afectados.

4. Activar el firewall

  • Desde el panel de MalCare, activa el Web Application Firewall para proteger tu sitio en tiempo real.

5. Revisar alertas y mantenimiento

  • Configura los informes por correo electrónico para recibir notificaciones ante cualquier amenaza.
  • Realiza escaneos manuales cada cierto tiempo y verifica la actividad del sitio.

💡 Consejos adicionales de seguridad para WordPress

Aunque MalCare es una excelente herramienta, la seguridad total se logra combinando buenas prácticas:

  • Mantén WordPress, plugins y temas siempre actualizados.
  • Usa contraseñas fuertes y activa 2FA para todos los usuarios con acceso al panel.
  • Evita instalar plugins o temas de fuentes no oficiales.
  • Realiza copias de seguridad automáticas con una herramienta confiable como BlogVault o UpdraftPlus.
  • Implementa HTTPS con un certificado SSL válido.

La seguridad de tu sitio web en WordPress no es algo opcional: es una necesidad.
MalCare te ofrece una solución práctica, automatizada y efectiva para detectar y eliminar malware, proteger tus accesos y mantener tu sitio en línea sin interrupciones.

Si estás buscando una forma sencilla de mantener tu WordPress seguro sin complicarte, MalCare es una de las opciones más completas y accesibles del mercado.

Si te gustó este artículo, suscríbete a nuestro canal de YouTube  para videos tutoriales de Hosting, prácticas y demás. También puede encontrarnos en  TwitterFacebook e Instagram.