• 22/07/2026 12:40

Una cadena crítica en WordPress facilita la instalación de webshells sin contraseña

Tiempo estimado de lectura: 1 minutos, 42 segundos

Una cadena crítica en WordPress Core, bautizada como wp2shell, ya se explota de forma activa para lograr ejecución remota de código sin autenticación e instalar webshells persistentes. WordPress la corrige en 7.0.2, 6.9.5 y 6.8.6, y conviene revisar de inmediato signos de compromiso en servidores expuestos a Internet.

Entry image

Administradores de sitios con WordPress en versiones recientes se enfrentan estos días a una amenaza directa: una cadena de fallos críticos, conocida como wp2shell, permite tomar el control del servidor sin necesidad de credenciales y ya se utiliza en ataques reales para desplegar webshells y plugins maliciosos. El riesgo se concentra en instalaciones de WordPress Core 7.0.x anteriores a 7.0.2 y 6.9.x anteriores a 6.9.5, aunque también existe rama corregida en 6.8.6.

La clave técnica está en la API REST de WordPress y, en concreto, en su mecanismo de batch processing. Los atacantes encadenan dos vulnerabilidades, CVE-2026-63030 y CVE-2026-60137, para pasar de peticiones aparentemente legítimas a un escenario de RCE sin autenticación. La primera se apoya en una confusión de rutas en el endpoint de procesamiento por lotes; la segunda explota una inyección SQL en WP_Query vinculada al parámetro author__not_in. Juntas abren la puerta a escalar desde consultas manipuladas hasta ejecución de código en el servidor.

Los indicadores observados encajan con campañas automatizadas: escaneo masivo de instancias, consultas a la API REST para enumerar posibles administradores y recopilación de nombres de usuario y correos. En paralelo, aparecen intentos de inclusión local de ficheros orientados a leer wp-config.php y extraer credenciales de base de datos y claves de autenticación.

Cuando el ataque cuaja, el objetivo habitual consiste en dejar persistencia. Se han visto webshells PHP creadas en rutas como wp-content/cache, con nombres aleatorios y un mecanismo de acceso que devuelve un falso 404 si no se incluye el parámetro esperado. En algunas intrusiones, los atacantes también crean cuentas de administrador fraudulentas o añaden plugins que facilitan el control remoto.

La mitigación prioritaria pasa por actualizar ya a WordPress 7.0.2, 6.9.5 o 6.8.6, según la rama instalada, y comprobar que las actualizaciones automáticas de seguridad se han aplicado. A partir de ahí, conviene revisar logs de acceso y de aplicación en busca de peticiones anómalas hacia la API REST y sus endpoints de batch, inspeccionar los plugins instalados y eliminar cualquier alta reciente sin justificación operativa.

También resulta recomendable buscar ficheros PHP nuevos en ubicaciones inusuales dentro de wp-content, auditar usuarios con permisos elevados y borrar cuentas no autorizadas. Si existen indicios de acceso a wp-config.php, toca rotar credenciales de base de datos y claves, además de las contraseñas del panel. Si se confirma compromiso, la respuesta debe ser más contundente: contención, reinstalación desde una copia limpia y rotación completa de secretos para cortar la persistencia.

Más información

La entrada Una cadena crítica en WordPress facilita la instalación de webshells sin contraseña se publicó primero en Una Al Día.


Artículo de Hispasec publicado en https://unaaldia.hispasec.com/una-cadena-critica-en-wordpress-facilita-la-instalacion-de-webshells-sin-contrasena/?utm_source=rss&utm_medium=rss&utm_campaign=una-cadena-critica-en-wordpress-facilita-la-instalacion-de-webshells-sin-contrasena