500 millones de webs en riesgo: el 0-day de WordPress que hackea sin contraseña

Pantalla con código de un ataque a un servidor WordPress
El 0-day wp2shell convierte una instalación de WordPress en una puerta abierta. (Imagen ilustrativa)

Tu web, tu tienda, tu blog: todo lo que corra WordPress está en la mira. Y esto no es una hipótesis: los investigadores ya confirmaron explotación activa en el mundo real, y el bug ni siquiera necesita tu contraseña. Golpea el core de WordPress, sin plugins de por medio.

Se llama wp2shell y es la pesadilla que los administradores llevaban años temiendo: una cadena de vulnerabilidades críticas que permite a un atacante sin credenciales tomar el control total del sitio. ⚠️

Qué es wp2shell y por qué no necesitas instalar nada "raro"

El 17 de julio, Rapid7 reveló dos fallos en el corazón de WordPress:

En cadena, el atacante logra ejecutar código remoto sin estar logueado. Y lo peor: no se requiere un plugin vulnerable. Una instalación limpia y recién hecha es suficiente.

WordPress alimenta cerca del 40% de la web mundial. Cuando el fallo se hizo público, los investigadores estimaron que más de 500 millones de sitios quedaron en la línea de fuego.

De "crítico" a "explotado": el tiempo récord

Esto nunca quedó en el papel. La misma semana, Cloudflare y Akamai sacaron reglas de mitigación de emergencia. Días después apareció un exploit público en GitHub, y comenzaron los escaneos masivos: primero a rebufo de la noticia, luego a escala industrial.

wiz.io documentó la explotación en el mundo real y la agencia de ciberseguridad de EE.UU. (CISA) incluyó la cadena en su catálogo de vulnerabilidades activamente explotadas. Eso no es un sello de "quizá": es la confirmación oficial de que ya hay webs tomadas.

5 pasos para blindar tu WordPress hoy (en 10 minutos)

  1. Actualiza YA a la última versión. Hoy la release de seguridad vigente es WordPress 7.1.1. Si tu rama 6.x quedó con patch de emergencia, verifica también ahí.
  2. Revisa si ya estás comprometido: busca webshells en /wp-content/uploads/, administradores que no reconoces y archivos PHP modificados.
  3. Cambia contraseñas y salts: todas las cuentas admin y las constantes AUTH_SALT de tu wp-config.php.
  4. Elimina los plugins y temas abandonados. Cada plugin viejo es otra puerta abierta; si no lo usas, bórralo.
  5. Activa un WAF y backups 3-2-1: Cloudflare, un plugin de seguridad con 2FA y copias fuera del servidor.

El ángulo que nadie te cuenta: el hosting compartido latino

En LATAM, la mayoría de sitios WordPress viven en hosting compartido barato donde el auto-update ni siquiera está activado. Esas webs son el objetivo perfecto: sin mantenimiento, sin WAF y con el core años atrás.

Si administras una web de cliente, una tienda o un blog corporativo y no sabes qué versión corre, asume que estás expuesto hoy mismo.

Los números no engañan: análisis recientes de las olas de escaneo identificaron más de 200.000 sitios potencialmente expuestos solo en una muestra. Quien no actualizó en julio está jugando a la ruleta. ❗

La conclusión incómoda

WordPress democratizó la web, pero su modelo "gratis y para todos" construyó un mundo donde millones de sitios dependen de un solo clic en "Actualizar" que nadie da. Los atacantes lo saben. Y lo están aprovechando.

Comparte esto con alguien que todavía no actualiza su WordPress. Podría salvarle sus datos, su tienda y su reputación.

¿Actualizaste tu WordPress este mes? ¿O vas a esperar a que te hackeen para preguntarte qué versión usas?