Picture of Yeray León

Yeray León

Fundador & CEO

Tabla de contenidos

Vulnerabilidad crítica en WordPress (wp2shell, CVE-2026-63030): qué es y cómo protegerte

Actualizado el 21/07/2026. Se ha descubierto una vulnerabilidad crítica en el núcleo de WordPress apodada wp2shell, que combina dos fallos (CVE-2026-63030 y CVE-2026-60137) para permitir la ejecución remota de código sin necesidad de contraseña (RCE preautenticación). Afecta a las versiones 6.9.0–6.9.4 y 7.0.0–7.0.1 y ya hay explotación activa y código de ataque público. Qué hacer ya: actualiza WordPress a la versión 7.0.2, 6.9.5 o 6.8.6 según tu rama. Si tu web está actualizada a una de esas versiones (o superior), estás protegido.

Acción urgente: comprueba la versión de tu WordPress y actualízala hoy. Si no sabes cómo o gestionas varias webs, te lo revisamos y actualizamos nosotros.

Protege mi WordPress ahora

Qué es la vulnerabilidad wp2shell

El 17 de julio de 2026 se publicó un aviso de seguridad sobre una cadena de dos vulnerabilidades en el núcleo de WordPress (no en un plugin, sino en el propio WordPress):

  • CVE-2026-63030 (crítica, RCE): una confusión de rutas en el endpoint de la API REST por lotes (/wp-json/batch/v1).
  • CVE-2026-60137 (alta, SQL injection): una inyección SQL en el parámetro author__not_in de WP_Query.

Encadenadas, ambas permiten que un atacante sin autenticar —sin usuario, sin contraseña y sin necesidad de ningún plugin— ejecute código en el servidor a través de una simple petición HTTP. Una instalación de WordPress recién hecha, tal cual, es explotable. Por eso es tan grave.

¿A qué versiones afecta?

Versión de WordPressEstado
7.0.0 – 7.0.1Vulnerable (RCE completo)
6.9.0 – 6.9.4Vulnerable (RCE completo)
6.8.0 – 6.8.5Solo la parte de inyección SQL
6.8.5 e inferioresNo afectadas por la cadena RCE

Versiones que ya corrigen el fallo (actualiza a una de estas)

  • WordPress 7.0.2
  • WordPress 6.9.5
  • WordPress 6.8.6
  • WordPress 7.1 beta 2

Cómo saber si tu web está afectada

Comprueba tu versión de WordPress en Escritorio → Actualizaciones, o al pie del panel de administración. Si estás en 6.9.0–6.9.4 o 7.0.0–7.0.1, estás en riesgo. Si ya figuras en 7.0.2, 6.9.5 o 6.8.6 (o superior), estás protegido.

Qué hacer YA

  1. Actualiza WordPress a la versión parcheada correspondiente a tu rama (7.0.2, 6.9.5 o 6.8.6). WordPress está forzando actualizaciones automáticas en las webs con auto-updates activados, pero no lo des por hecho: verifícalo tú.
  2. Haz una copia de seguridad antes de actualizar, por si acaso.
  3. Actualiza también plugins y tema y revisa que todo siga funcionando tras la actualización.
  4. Si usas un firewall (WAF) como Cloudflare o Wordfence, comprueba que tiene reglas activas contra wp2shell (los principales ya las han desplegado).
Cuidado con el phishing. Al calor de esta alerta están circulando correos que se hacen pasar por «avisos oficiales de seguridad» pidiéndote que descargues una actualización o hagas clic en un enlace. Nunca actualices WordPress desde un enlace de un correo: hazlo siempre desde el panel oficial de tu WordPress. Un aviso real nunca te pide descargar un archivo adjunto.

Cómo saber si ya te han comprometido

Como hay explotación activa, si tu web estuvo en versión vulnerable, conviene revisar señales de intrusión: usuarios administradores nuevos que no creaste, archivos modificados o desconocidos, redirecciones extrañas, o avisos de «sitio peligroso» en Google. Ante la duda, analiza la web con Sucuri SiteCheck o Wordfence. Si detectas algo, no basta con actualizar: hay que limpiar el sitio y cerrar la puerta de entrada. Te explicamos cómo en recuperación tras un ataque de virus en WordPress.

Cómo evitar el próximo susto

Vulnerabilidades críticas como esta aparecen varias veces al año. La forma de no vivir con el corazón en un puño es tener el mantenimiento al día: actualizaciones supervisadas, copias de seguridad, firewall y monitorización. Lo detallamos en las mejores prácticas de seguridad para WordPress y en nuestra guía de mantenimiento de sitios WordPress.

Preguntas frecuentes

¿Qué es wp2shell (CVE-2026-63030 y CVE-2026-60137)?

Es una cadena de dos vulnerabilidades del núcleo de WordPress que, combinadas, permiten a un atacante sin autenticar ejecutar código en el servidor a través del endpoint de la API REST por lotes. CVE-2026-63030 es la ejecución remota de código (crítica) y CVE-2026-60137 es una inyección SQL (alta).

¿A qué versiones de WordPress afecta?

A WordPress 6.9.0–6.9.4 y 7.0.0–7.0.1 (cadena RCE completa). Las versiones 6.8.0–6.8.5 solo se ven afectadas por la parte de inyección SQL. Está corregido en 7.0.2, 6.9.5, 6.8.6 y 7.1 beta 2.

¿Cómo me protejo?

Actualizando WordPress a la versión parcheada de tu rama (7.0.2, 6.9.5 o 6.8.6) desde el panel oficial, tras hacer una copia de seguridad. Si tienes un firewall como Cloudflare o Wordfence, confirma que tiene reglas activas contra wp2shell.

¿Necesito un plugin para estar en riesgo?

No. Es un fallo del propio núcleo de WordPress: una instalación por defecto, sin plugins ni configuración especial, es explotable si está en una versión vulnerable.

¿Cómo sé si mi web ya ha sido atacada?

Busca señales: administradores nuevos que no creaste, archivos extraños, redirecciones a spam o avisos de Google. Analiza la web con Sucuri SiteCheck o Wordfence. Si hay indicios de intrusión, actualizar no basta: hay que limpiar el sitio por completo.

Me ha llegado un correo pidiéndome actualizar por esta vulnerabilidad, ¿es fiable?

Desconfía. La vulnerabilidad es real, pero circulan correos de phishing que la usan como excusa para que descargues archivos o hagas clic en enlaces maliciosos. Nunca actualices WordPress desde un correo: hazlo siempre desde el panel oficial de administración de tu web.

¿Quieres que revisemos y protejamos tu WordPress?

Si gestionas una o varias webs y no quieres arriesgarte, lo hacemos por ti: comprobamos la versión, actualizamos con copia de seguridad previa, verificamos que no haya habido intrusión y dejamos tu web protegida. Somos agencia especializada en WordPress en Alicante.

Protege mi WordPress hoy

Lecturas relacionadas:

¿Quieres tu web segura y siempre al día?

Nos encargamos del mantenimiento, la seguridad y las copias de tu WordPress para que tú no te preocupes.

Ver servicio de mantenimiento web

Contáctanos

¿Estás listo para llevar tu negocio al siguiente nivel? Haz clic en el botón de abajo para programar una consulta gratuita con uno de nuestros expertos en desarrollo en Alicante.

Artículos relacionados