Hackers explotan fallas WP2Shell en WordPress: actualiza ya

Hackers explotan fallas WP2Shell en WordPress: actualiza ya

Hackers explotan fallas WP2Shell en WordPress. Confirma tu versión y actualiza ya para evitar el control de tu web.

Por Humberto Toledo el 20 de julio del 2026 a las 9:42 pm PDT

✨︎ Resumen (TL;DR):

  • WordPress lanzó parches urgentes y forzó actualizaciones automáticas tras confirmarse ciberataques reales en curso.
  • Estimaciones del sector proyectan que hasta 90 millones de sitios web desactualizados podrían estar desprotegidos.
  • El encadenamiento de las dos fallas da control total de los servidores web sin necesidad de contraseñas.

Grupos de hackers iniciaron ataques activos contra miles de servidores que utilizan versiones vulnerables de WordPress. La gravedad de la situación obligó a los desarrolladores de la plataforma a liberar parches de emergencia y forzar actualizaciones automáticas para detener una amenaza que pone en riesgo el control total de millones de páginas web en todo el mundo.

WP2Shell es un conjunto de vulnerabilidades críticas en el núcleo de WordPress que permite a un atacante ejecutar código malicioso a distancia sin necesidad de ingresar un usuario y contraseña.

La firma de seguridad Searchlight Cyber descubrió estas brechas. La primera de ellas, identificada como CVE-2026-63030, afecta la REST API del gestor de contenidos y facilita la ejecución remota de código. La segunda, bajo el registro CVE-2026-60137, consiste en una inyección SQL de alta severidad.

Al unificar ambos fallos, los atacantes logran tomar el control absoluto del servidor afectado. “El ataque no tiene condiciones previas y puede ser explotado por un usuario anónimo en una instalación estándar de WordPress sin plugins”, detalló la empresa que detectó el problema.

Wall Street se blinda: Bank of America advierte riesgos por Claude Mythos
Te podría interesar:
Wall Street se blinda: Bank of America advierte riesgos por Claude Mythos
Persona Que Usa La Computadora Portátil Macbook
Foto: cottonbro studio / Pexels

Millones de sitios vulnerables en la red

El impacto potencial es masivo debido al dominio de mercado de este software. Aunque no hay un censo oficial de servidores comprometidos, el consultor de ciberseguridad Daniel Card analizó una muestra de 4,200 sitios y detectó que cerca del 15% continuaba desprotegido. Al proyectar esa proporción a la escala global de la plataforma, la cuenta de instalaciones en peligro podría rondar los 90 millones de sitios web.

Por su parte, las estadísticas públicas del gestor reportan más de 400 millones de sitios que operan con las versiones de software afectadas, aunque este registro histórico no discrimina cuáles administradores ya aplicaron los parches correspondientes.

Versiones afectadas y acciones inmediatas

Las versiones de WordPress vulnerables al ataque completo corresponden a los rangos de la 6.9.0 a la 6.9.4 y de la 7.0.0 a la 7.0.1. Las ediciones previas a la rama 6.8 no presentan este fallo de seguridad.

La organización resolvió la falla el 17 de julio de 2026 mediante el lanzamiento de la versión 7.0.2 y la publicación de actualizaciones de soporte (backports) en las versiones 6.9.5, 6.8.6 y 7.1 Beta 2.

Aunque el sistema activó el mecanismo de actualización automática forzada en instalaciones compatibles, los especialistas recomiendan ingresar al panel de administración para validar manualmente que el software esté al día.

Adicionalmente, la red de distribución Cloudflare integró reglas específicas en su firewall de aplicaciones web (WAF) para bloquear intentos de explotación dirigidos a sus usuarios de planes gratuitos y de pago. Sin embargo, la compañía advirtió que el uso de firewalls solo disminuye la exposición temporal y no sustituye la instalación directa del parche.

Ataques inmediatos impulsados por automatización

La velocidad con la que se desarrollaron los ataques encendió las alertas en el sector tecnológico. Diversas firmas de seguridad como Patchstack, Hexastrike y WatchTowr registraron intentos reales de hackeo pocas horas después de publicarse el reporte original, impulsados por la filtración de códigos de prueba funcionales en internet.

Benjamin Harris, director de WatchTowr, explicó a SecurityWeek el alcance del problema: “Esto va a doler. WordPress corre en cientos de millones de sitios en todo el mundo. Algunos serán parcheados automáticamente por sus proveedores de hosting, pero muchos no, y ahí es donde se hará el daño”.

Harris atribuyó la rápida creación de estos exploits a una tendencia donde los atacantes recurren a herramientas asistidas por inteligencia artificial para identificar y programar herramientas de ataque en cuestión de horas. Ante este nuevo escenario tecnológico, la velocidad de respuesta de los administradores de sistemas se convierte en el factor crítico para evitar intrusiones en sus servidores.

Fuentes: 1, 2, 3, 4

+ Temas Relacionados

Más de Big Tech

Feed