📱 Tutorial
500 millones de webs en riesgo: el 0-day de WordPress que hackea sin contraseña
Tu web, tu tienda, tu blog: todo lo que corra WordPress está en la mira. Y esto no es una hipótesis: los investigadores ya confirmaron explotación activa en el mundo real, y el bug ni siquiera necesita tu contraseña. Golpea el core de WordPress, sin plugins de por medio.
Se llama wp2shell y es la pesadilla que los administradores llevaban años temiendo: una cadena de vulnerabilidades críticas que permite a un atacante sin credenciales tomar el control total del sitio. ⚠️
Qué es wp2shell y por qué no necesitas instalar nada "raro"
El 17 de julio, Rapid7 reveló dos fallos en el corazón de WordPress:
- CVE-2026-63030: un bypass de autenticación en el sistema de rutas por lotes de la REST API.
- CVE-2026-60137: una inyección SQL dentro de
WP_Query, en el parámetroauthor__not_in.
En cadena, el atacante logra ejecutar código remoto sin estar logueado. Y lo peor: no se requiere un plugin vulnerable. Una instalación limpia y recién hecha es suficiente.
WordPress alimenta cerca del 40% de la web mundial. Cuando el fallo se hizo público, los investigadores estimaron que más de 500 millones de sitios quedaron en la línea de fuego.
De "crítico" a "explotado": el tiempo récord
Esto nunca quedó en el papel. La misma semana, Cloudflare y Akamai sacaron reglas de mitigación de emergencia. Días después apareció un exploit público en GitHub, y comenzaron los escaneos masivos: primero a rebufo de la noticia, luego a escala industrial.
wiz.io documentó la explotación en el mundo real y la agencia de ciberseguridad de EE.UU. (CISA) incluyó la cadena en su catálogo de vulnerabilidades activamente explotadas. Eso no es un sello de "quizá": es la confirmación oficial de que ya hay webs tomadas.
5 pasos para blindar tu WordPress hoy (en 10 minutos)
- Actualiza YA a la última versión. Hoy la release de seguridad vigente es WordPress 7.1.1. Si tu rama 6.x quedó con patch de emergencia, verifica también ahí.
- Revisa si ya estás comprometido: busca webshells en
/wp-content/uploads/, administradores que no reconoces y archivos PHP modificados. - Cambia contraseñas y salts: todas las cuentas admin y las constantes
AUTH_SALTde tuwp-config.php. - Elimina los plugins y temas abandonados. Cada plugin viejo es otra puerta abierta; si no lo usas, bórralo.
- Activa un WAF y backups 3-2-1: Cloudflare, un plugin de seguridad con 2FA y copias fuera del servidor.
El ángulo que nadie te cuenta: el hosting compartido latino
En LATAM, la mayoría de sitios WordPress viven en hosting compartido barato donde el auto-update ni siquiera está activado. Esas webs son el objetivo perfecto: sin mantenimiento, sin WAF y con el core años atrás.
Si administras una web de cliente, una tienda o un blog corporativo y no sabes qué versión corre, asume que estás expuesto hoy mismo.
Los números no engañan: análisis recientes de las olas de escaneo identificaron más de 200.000 sitios potencialmente expuestos solo en una muestra. Quien no actualizó en julio está jugando a la ruleta. ❗
La conclusión incómoda
WordPress democratizó la web, pero su modelo "gratis y para todos" construyó un mundo donde millones de sitios dependen de un solo clic en "Actualizar" que nadie da. Los atacantes lo saben. Y lo están aprovechando.
Comparte esto con alguien que todavía no actualiza su WordPress. Podría salvarle sus datos, su tienda y su reputación.
¿Actualizaste tu WordPress este mes? ¿O vas a esperar a que te hackeen para preguntarte qué versión usas?