24/07/2026
🚨 Alerta de Seguridad: Vulnerabilidad crítica "WP2Shell" en WordPress Core
Investigadores de Searchlight Cyber descubrieron una cadena de vulnerabilidades críticas en WordPress Core, bautizada como WP2Shell, que permite a un atacante ejecutar código de forma remota (RCE) sin autenticarse, comprometiendo por completo un sitio web en su instalación por defecto, sin necesidad de plugins vulnerables ni interacción del usuario.
📅 Línea de tiempo
🔍 Descubrimiento
Los investigadores de Searchlight Cyber identificaron la vulnerabilidad y la reportaron de forma responsable al equipo de seguridad de WordPress antes de su divulgación pública.
🛠️ 17 de julio de 2026
WordPress publicó un parche de emergencia y divulgó los avisos de seguridad correspondientes. Ese mismo día se asignaron los identificadores CVE-2026-60137 y CVE-2026-63030, además de liberarse las versiones corregidas:
✅ WordPress 6.8.6
✅ WordPress 6.9.5
✅ WordPress 7.0.2
⚠️ 18–20 de julio de 2026
Diversas empresas de ciberseguridad comenzaron a detectar ataques reales en Internet, apenas horas después de publicarse el parche. También aparecieron pruebas de concepto (PoC) públicas, acelerando la explotación masiva de sitios sin actualizar.
CVE involucrados
🔴 CVE-2026-60137
SQL Injection en WP_Query que permite manipular consultas a la base de datos. Por sí sola tiene limitaciones, pero forma una pieza clave de la cadena de explotación.
https://www.cve.org/CVERecord?id=CVE-2026-60137
🔴 CVE-2026-63030
Vulnerabilidad de Route Confusion en el endpoint Batch de la REST API. Al combinarse con la SQL Injection anterior, permite alcanzar una Ejecución Remota de Código (RCE sin autenticación.
https://www.cve.org/CVERecord?id=CVE-2026-63030
¿Qué puede hacer un atacante?
Una vez explotada la cadena WP2Shell, un atacante puede:
⚠️ Ejecutar código arbitrario en el servidor.
⚠️ Crear cuentas de administrador.
⚠️ Instalar puertas traseras (backdoors).
⚠️ Robar información confidencial.
⚠️ Modificar o eliminar el contenido del sitio.
⚠️ Utilizar el servidor para distribuir malware o lanzar nuevos ataques.
Versiones afectadas
❌ WordPress 6.9.0 – 6.9.4
❌ WordPress 7.0.0 – 7.0.1
Además, la vulnerabilidad CVE-2026-60137 también afecta la rama 6.8.x hasta la versión 6.8.5. Las versiones corregidas son:
✅ 6.8.6
✅ 6.9.5
✅ 7.0.2
Recomendaciones
✔️ Actualiza WordPress inmediatamente.
✔️ Actualiza todos los plugins y temas.
✔️ Elimina componentes que ya no utilices.
✔️ Verifica que tus respaldos sean recientes.
✔️ Revisa los registros del servidor para detectar actividad sospechosa.
⏳ No esperes. Los atacantes comenzaron a explotar esta vulnerabilidad el mismo fin de semana en que se publicó el parche, por lo que cualquier sitio sin actualizar representa un objetivo fácil para ataques automatizados.