"wp2shell": dos fallos críticos en WordPress ya tienen exploits públicos
La cadena wp2shell combina dos vulnerabilidades del núcleo de WordPress para lograr ejecución remota de código sin autenticación. Ya circulan exploits públicos y la corrección está en las versiones 6.9.5 y 7.0.2.
Dos vulnerabilidades críticas en el núcleo de WordPress, agrupadas bajo el nombre wp2shell, ya cuentan con exploits públicos y permiten a un atacante no autenticado tomar el control total de un sitio. La cadena combina CVE-2026-63030, una confusión de rutas en el endpoint batch de la REST API, con CVE-2026-60137, una inyección SQL en el núcleo causada por saneamiento incorrecto del parámetro author__not_in.
Por separado, cada fallo es serio; encadenados, llevan una petición anónima hasta la ejecución remota de código. La confusión de rutas permite que una solicitud sin autenticación esquive la lista de bloqueo, y desde ahí la inyección SQL abre la puerta a comandos arbitrarios. La cadena completa afecta a WordPress 6.9.0 hasta 6.9.4 y 7.0.0 hasta 7.0.1. La inyección SQL por sí sola alcanza también a las versiones 6.8.0–6.8.5, aunque en esas no se puede encadenar hasta RCE porque el bug de la REST API se introdujo en la 6.9.
Por qué la ventana de riesgo es tan amplia
El ataque no tiene precondiciones: se ejecuta de forma anónima, sin credenciales ni interacción del administrador. Esa característica lo vuelve ideal para escaneo masivo y explotación automatizada, precisamente el escenario que se abre cuando el código de prueba de concepto ya está en circulación. La corrección llegó en WordPress 6.9.5 y 7.0.2, y proveedores de seguridad como Cloudflare han desplegado reglas WAF como mitigación temporal.
El problema real no es la existencia del parche, sino el ritmo de actualización del ecosistema. WordPress mueve una porción enorme de la web, y una fracción significativa de instalaciones corre versiones sin actualizar durante semanas o meses.
Lectura regional
En República Dominicana, buena parte de los medios, pymes, comercios y sitios institucionales corre sobre WordPress, a menudo sin equipo de seguridad dedicado ni actualizaciones automáticas. Para esos operadores, wp2shell no es una noticia técnica lejana: es una tarea de esta semana. La acción es concreta y de bajo costo —actualizar a 6.9.5 o 7.0.2, verificar plugins de caché y aplicar la mitigación WAF si la actualización se demora—. Frente a un fallo que se explota sin autenticación, el tiempo entre la publicación del exploit y el escaneo masivo se mide en horas, no en días.
Fuente: BleepingComputer, 18 de julio de 2026.