Cadena de vulnerabilidades críticas en WordPress, wp2shell
A mediados de julio de 2026 se hizo pública una cadena de vulnerabilidades críticas que afectaba al núcleo de WordPress, posteriormente denominada wp2shell. El incidente tuvo su origen en dos fallos presentes en WordPress Core que, al combinarse, permitían a un atacante remoto ejecutar código sin necesidad de autenticarse ni de explotar plugins o temas adicionales. El equipo de WordPress coordinó la divulgación de la incidencia con los investigadores que la notificaron de forma responsable a través de su programa de recompensas, publicando simultáneamente versiones de seguridad para corregir el problema. La publicación de las actualizaciones marcó el inicio de la respuesta oficial frente a un riesgo que afectaba a instalaciones vulnerables del gestor de contenidos.
Tras la publicación de los parches, diversas empresas de ciberseguridad confirmaron la explotación activa de la cadena de vulnerabilidades contra sitios que aún no habían sido actualizados. Los ataques observados consistían en la instalación de webshells, la creación de usuarios con privilegios administrativos y el despliegue de complementos maliciosos para mantener la persistencia en los sistemas comprometidos. Las versiones afectadas correspondían a determinadas ramas de WordPress 6.8, 6.9 y 7.0, mientras que el proyecto publicó las versiones correctoras 6.8.6, 6.9.5 y 7.0.2. Como medida adicional, el equipo de WordPress activó las actualizaciones automáticas forzadas para las instalaciones compatibles y recomendó a los administradores actualizar inmediatamente sus sitios, así como comprobar si habían sufrido una intrusión antes de aplicar únicamente el parche.
En la actualidad, el estado del incidente es el de una vulnerabilidad corregida, con actualizaciones de seguridad disponibles para todas las ramas afectadas y con campañas de explotación documentadas contra sistemas que permanecían sin actualizar. El proyecto WordPress mantiene como recomendación oficial la instalación de las versiones corregidas mediante el mecanismo de actualización automática o manual, mientras que distintos organismos y entidades de ciberseguridad continúan alertando de la existencia de intentos de explotación sobre instalaciones vulnerables. Hasta la fecha, la información oficial difundida por WordPress se centra en la disponibilidad de las correcciones y en la necesidad de mantener los sitios actualizados, sin comunicar cambios posteriores respecto al alcance del incidente ni anunciar nuevas medidas adicionales relacionadas con esta cadena de vulnerabilidades.
-
19/07/2026cisoadvisor.com.br
-
22/07/2026hispasec.com



