Actualizado el 21/07/2026. Se ha descubierto una vulnerabilidad crítica en el núcleo de WordPress apodada wp2shell, que combina dos fallos (CVE-2026-63030 y CVE-2026-60137) para permitir la ejecución remota de código sin necesidad de contraseña (RCE preautenticación). Afecta a las versiones 6.9.0–6.9.4 y 7.0.0–7.0.1 y ya hay explotación activa y código de ataque público. Qué hacer ya: actualiza WordPress a la versión 7.0.2, 6.9.5 o 6.8.6 según tu rama. Si tu web está actualizada a una de esas versiones (o superior), estás protegido.
Qué es la vulnerabilidad wp2shell
El 17 de julio de 2026 se publicó un aviso de seguridad sobre una cadena de dos vulnerabilidades en el núcleo de WordPress (no en un plugin, sino en el propio WordPress):
- CVE-2026-63030 (crítica, RCE): una confusión de rutas en el endpoint de la API REST por lotes (
/wp-json/batch/v1). - CVE-2026-60137 (alta, SQL injection): una inyección SQL en el parámetro
author__not_indeWP_Query.
Encadenadas, ambas permiten que un atacante sin autenticar —sin usuario, sin contraseña y sin necesidad de ningún plugin— ejecute código en el servidor a través de una simple petición HTTP. Una instalación de WordPress recién hecha, tal cual, es explotable. Por eso es tan grave.
¿A qué versiones afecta?
| Versión de WordPress | Estado |
|---|---|
| 7.0.0 – 7.0.1 | Vulnerable (RCE completo) |
| 6.9.0 – 6.9.4 | Vulnerable (RCE completo) |
| 6.8.0 – 6.8.5 | Solo la parte de inyección SQL |
| 6.8.5 e inferiores | No afectadas por la cadena RCE |
Versiones que ya corrigen el fallo (actualiza a una de estas)
- WordPress 7.0.2
- WordPress 6.9.5
- WordPress 6.8.6
- WordPress 7.1 beta 2
Cómo saber si tu web está afectada
Comprueba tu versión de WordPress en Escritorio → Actualizaciones, o al pie del panel de administración. Si estás en 6.9.0–6.9.4 o 7.0.0–7.0.1, estás en riesgo. Si ya figuras en 7.0.2, 6.9.5 o 6.8.6 (o superior), estás protegido.
Qué hacer YA
- Actualiza WordPress a la versión parcheada correspondiente a tu rama (7.0.2, 6.9.5 o 6.8.6). WordPress está forzando actualizaciones automáticas en las webs con auto-updates activados, pero no lo des por hecho: verifícalo tú.
- Haz una copia de seguridad antes de actualizar, por si acaso.
- Actualiza también plugins y tema y revisa que todo siga funcionando tras la actualización.
- Si usas un firewall (WAF) como Cloudflare o Wordfence, comprueba que tiene reglas activas contra wp2shell (los principales ya las han desplegado).
Cómo saber si ya te han comprometido
Como hay explotación activa, si tu web estuvo en versión vulnerable, conviene revisar señales de intrusión: usuarios administradores nuevos que no creaste, archivos modificados o desconocidos, redirecciones extrañas, o avisos de «sitio peligroso» en Google. Ante la duda, analiza la web con Sucuri SiteCheck o Wordfence. Si detectas algo, no basta con actualizar: hay que limpiar el sitio y cerrar la puerta de entrada. Te explicamos cómo en recuperación tras un ataque de virus en WordPress.
Cómo evitar el próximo susto
Vulnerabilidades críticas como esta aparecen varias veces al año. La forma de no vivir con el corazón en un puño es tener el mantenimiento al día: actualizaciones supervisadas, copias de seguridad, firewall y monitorización. Lo detallamos en las mejores prácticas de seguridad para WordPress y en nuestra guía de mantenimiento de sitios WordPress.
Preguntas frecuentes
¿Qué es wp2shell (CVE-2026-63030 y CVE-2026-60137)?
Es una cadena de dos vulnerabilidades del núcleo de WordPress que, combinadas, permiten a un atacante sin autenticar ejecutar código en el servidor a través del endpoint de la API REST por lotes. CVE-2026-63030 es la ejecución remota de código (crítica) y CVE-2026-60137 es una inyección SQL (alta).
¿A qué versiones de WordPress afecta?
A WordPress 6.9.0–6.9.4 y 7.0.0–7.0.1 (cadena RCE completa). Las versiones 6.8.0–6.8.5 solo se ven afectadas por la parte de inyección SQL. Está corregido en 7.0.2, 6.9.5, 6.8.6 y 7.1 beta 2.
¿Cómo me protejo?
Actualizando WordPress a la versión parcheada de tu rama (7.0.2, 6.9.5 o 6.8.6) desde el panel oficial, tras hacer una copia de seguridad. Si tienes un firewall como Cloudflare o Wordfence, confirma que tiene reglas activas contra wp2shell.
¿Necesito un plugin para estar en riesgo?
No. Es un fallo del propio núcleo de WordPress: una instalación por defecto, sin plugins ni configuración especial, es explotable si está en una versión vulnerable.
¿Cómo sé si mi web ya ha sido atacada?
Busca señales: administradores nuevos que no creaste, archivos extraños, redirecciones a spam o avisos de Google. Analiza la web con Sucuri SiteCheck o Wordfence. Si hay indicios de intrusión, actualizar no basta: hay que limpiar el sitio por completo.
Me ha llegado un correo pidiéndome actualizar por esta vulnerabilidad, ¿es fiable?
Desconfía. La vulnerabilidad es real, pero circulan correos de phishing que la usan como excusa para que descargues archivos o hagas clic en enlaces maliciosos. Nunca actualices WordPress desde un correo: hazlo siempre desde el panel oficial de administración de tu web.
¿Quieres que revisemos y protejamos tu WordPress?
Si gestionas una o varias webs y no quieres arriesgarte, lo hacemos por ti: comprobamos la versión, actualizamos con copia de seguridad previa, verificamos que no haya habido intrusión y dejamos tu web protegida. Somos agencia especializada en WordPress en Alicante.
Lecturas relacionadas:
- Mejores prácticas de seguridad para WordPress
- Recuperar tu WordPress tras un ataque
- Mantenimiento de sitios WordPress en Alicante
- Cuánto cuesta mantener una web al año
¿Quieres tu web segura y siempre al día?
Nos encargamos del mantenimiento, la seguridad y las copias de tu WordPress para que tú no te preocupes.

