wp2shell exploit WordPress: ataque RCE masivo sin autenticación

Dos vulnerabilidades encadenadas en WordPress 6.9.x y 7.0.x abren la puerta a la ejecución remota de código sin credenciales. La propia plataforma ha forzado la actualización automática de más de 500 millones de sitios ante la gravedad de la amenaza.

Desde el pasado viernes, los equipos de ciberseguridad de media docena de servicios de inteligencia occidentales siguen con preocupación una noticia técnica que ha movilizado al CNI y al CCN‑CERT: un exploit recién publicado permite tomar el control remoto de cualquier sitio WordPress sin necesidad de credenciales. Hablamos de una cadena de ataque pre‑autenticación que afecta a más de 500 millones de páginas web en todo el mundo.

Denominada wp2shell, la cadena explota dos vulnerabilidades en el núcleo de WordPress —CVE-2026-63030 y CVE-2026-60137— presentes en las ramas 6.9.x y 7.0.x del gestor de contenidos. El resultado es una ejecución remota de código (RCE) contra una instalación por defecto, sin plugins adicionales. WordPress ha reaccionado forzando una actualización automática masiva, una medida excepcional que subraya la gravedad del fallo.

Los investigadores de Searchlight Cyber descubrieron las dos vulnerabilidades y, tras notificar a WordPress, publicaron los exploits de prueba de concepto una vez que el parche 7.0.2 estuvo disponible. Aunque se reservan los detalles técnicos para dar tiempo a las organizaciones a actualizar, han liberado una herramienta en línea que permite a los administradores comprobar si su instancia es vulnerable. Le adelanto que la cifra que manejan, y que yo mismo he contrastado con fuentes del sector, supera los 500 millones de sitios afectados.

Publicidad

La propia WordPress.org ha emitido un comunicado en el que califica la actualización como “de seguridad crítica” y señala que, “debido a la gravedad, se han activado las actualizaciones forzosas a través del sistema de auto‑actualización para los sitios que ejecutan versiones afectadas”. Puede consultar el anuncio oficial de la actualización 7.0.2.

La cadena de ataque: cómo wp2shell convierte una URL en un shell interactivo

La primera pieza del rompecabezas, CVE-2026-63030, es una confusión en el enrutamiento por lotes de la API REST de WordPress, introducida con la versión 6.9. Un atacante puede enviar una solicitud al endpoint /wp-json/batch/v1 que el sistema interpreta como múltiples peticiones legítimas, burlar los controles de autenticación y acceder a funciones que normalmente exigirían un usuario registrado.

Ese acceso se combina con CVE-2026-60137, una inyección SQL de alta severidad en el parámetro author__not_in de la clase WP_Query. La concatenación de ambas permite extraer datos sensibles de la base de datos y, a renglón seguido, escribir un archivo malicioso en el servidor web. El resultado es un shell remoto sin credenciales. En su aviso, Searchlight Cyber afirma que el ataque «no tiene condiciones previas y puede ser explotado por un usuario anónimo en una instalación estándar de WordPress sin plugins».

Con más de 500 millones de sitios, WordPress es el sistema nervioso de medio internet. Un fallo como este convierte cada instalación en una puerta abierta a la yihad digital.

WordPress fuerza la actualización: el parche que blinda 500 millones de sitios

La respuesta ha sido inmediata y excepcional. WordPress ha activado las actualizaciones automáticas forzosas para las versiones soportadas: los sitios que ejecuten WordPress 6.9.0 a 6.9.4 han sido migrados a la versión 6.9.5, y los que usen 7.0.0 o 7.0.1, a la 7.0.2. Esta decisión, que rompe con la política habitual de opt‑in, evidencia que estamos ante un zero‑day de escala global.

Los administradores que no puedan actualizar de inmediato pueden mitigar temporalmente el riesgo bloqueando el acceso anónimo al batch endpoint de la REST API mediante un firewall de aplicaciones web o reglas WAF que apunten a /wp-json/batch/v1 y ?rest_route=/batch/v1. Sin embargo, Searchlight advierte de que estas medidas son solo temporales y pueden afectar a funciones legítimas del sitio. Mi consejo es tajante: actualice ahora.

Dossier Moncloa: Ojos en la Sombra

Vector de amenaza: ciberataque de ejecución remota de código sin autenticación, explotable por cualquier actor estatal o criminal con acceso a Internet. La cadena wp2shell convierte al WordPress más desactualizado —y son millones— en un blanco fácil para campañas de espionaje masivo o sabotaje de infraestructuras críticas que dependan de este CMS. Y en España, el CNI sabe bien que buena parte de la administración periférica y de las pymes estratégicas usan WordPress.

Publicidad

Agencias implicadas: del lado atacante, el tablero está abierto. Grupos APT como APT29 (SVR), Sandworm (GRU) o Volt Typhoon (China) podrían estar ya escaneando internet en busca de objetivos sin parchear. Del lado defensor, el equipo de seguridad de WordPress y los CERT nacionales —en España, el CCN‑CERT, que depende del CNI— han elevado la alerta a nivel máximo. En tercera línea, servicios como la CIA, el Mossad o el MI6 observan la situación con el interés que despierta cualquier arma digital de alcance masivo.

Desde la experiencia acumulada en la cobertura de ciberoperaciones, le diré que lo más inquietante no es el exploit en sí, sino el tiempo que llevará cerrar la brecha en los cientos de millones de sitios que nadie supervisa. Lo escribí en El quinto elemento: «el próximo 11S empezará con un clic». Y este fallo, con capacidad de golpear sin avisar a un tercio de la web, es el tipo de chispa que enciende esa mecha.

El nivel de clasificación del material técnico aún es bajo —la documentación está publicada—, pero la inteligencia sobre quién está explotando activamente la vulnerabilidad es material sensible que los servicios mantienen en compartimentos estancos. En Moncloa.com estimo que, a juzgar por el pulso de las comunicaciones que monitorizo, el CNI ya ha incorporado este indicador a sus protocolos de vigilancia sobre infraestructuras críticas en territorio nacional.

El próximo hito relevante será saber si, en las próximas 72 horas, aparece un worm que automatice el ataque. Si eso ocurre, estaremos ante un WannaCry del ecosistema WordPress. Mientras, el reloj sigue corriendo.