Nueva vulnerabilidad de seguridad en WordPress: wp2shell
Según las estimaciones actuales, hay unos 90 millones de sitios web de WordPress sin parches. Recomendamos encarecidamente que se actualicen.
Combinación peligrosa de vulnerabilidades
Las vulnerabilidades CVE-2026-60137 y CVE-2026-63030 constituyen el núcleo de la amenaza. Combinadas, permiten una cadena de ataques conocida en los círculos especializados como «wp2shell »:
- Limpieza inadecuada de entradas: el parámetro «author__not_in» dentro del componente central WP_Query no se filtra lo suficiente.
- Error en la interfaz: en la API REST existe un procesamiento erróneo de rutas (confusión de rutas).
Al combinar ambos fallos, los atacantes no autenticados logran introducir y ejecutar código malicioso. Lo más preocupante es que el ataque no requiere que el usuario inicie sesión, funciona en la instalación predeterminada de WordPress y es totalmente independiente de los plugins instalados.
Las autoridades advierten de que se está explotando activamente
La BSI califica el nivel de amenaza como alto. La autoridad destaca que ya circulan por Internet códigos de demostración funcionales (prueba de concepto) y que se han registrado los primeros intentos de ataque reales.
| Versiones de WordPress afectadas | Versiones protegidas (parches) |
|---|---|
| 6.8.0 a 6.8.5 | 6.8.6 |
| 6.9.0 a 6.9.4 | 6.9.5 |
| De la 7.0.0 a la 7.0.1 | 7.0.2 |
| 7.1 beta | 7.1 beta2 |
Qué deben hacer ahora los administradores
Aunque la mayor parte de las aproximadamente 600 millones de instalaciones de WordPress en todo el mundo se actualizan automáticamente, según las estimaciones , alrededor del 15 % (unas 90 millones de instancias) siguen sin estar protegidas.
- Compruebe el estado del sistema: compruebe de inmediato si su versión ha alcanzado el estado parcheado mencionado anteriormente.
- Utilizar herramientas de comprobación: Adam Kues, quien descubrió la vulnerabilidad, ofrece una herramienta en línea gratuita con la que se puede comprobar si su sitio web es vulnerable.
- Aplicar soluciones provisionales: si, por motivos de compatibilidad, no es posible realizar una actualización directa del núcleo, se deben aplicar temporalmente las medidas de emergencia recomendadas por el investigador.
El contenido de esta página se ha traducido automáticamente.
