Inicio Vulnerabilidades
Vulnerabilidades · 16 agosto 2026 · 2 min de lectura

wp2shell: una cadena crítica en WordPress permitió ejecución remota de código sin autenticación

INCIBE-CERT publicó el 28 de julio de 2026 un análisis de wp2shell, una cadena de dos vulnerabilidades del núcleo de WordPress que, combinadas, permitían ejecución remota de código sin autenticación.

wp2shell: una cadena crítica en WordPress permitió ejecución remota de código sin autenticación

Dos fallos encadenados

El riesgo no dependía de un plugin o tema de terceros. Los defectos residían en WordPress Core y podían combinarse para ampliar el impacto de cada vulnerabilidad por separado.

Las cadenas de explotación demuestran por qué la evaluación no debe limitarse a estudiar un CVE de forma aislada.

Explotación activa

Después de publicarse las actualizaciones se observaron ataques contra instalaciones que seguían sin corregir. Entre las acciones descritas figuraban webshells, usuarios administrativos y plugins maliciosos para persistencia.

Actualizar evita nuevas explotaciones conocidas, pero una web expuesta durante el periodo vulnerable también debe revisarse en busca de compromiso previo.

Qué revisar

Conviene verificar versión del núcleo, plugins y temas, revisar usuarios administradores, cambios recientes en PHP, tareas programadas y registros del servidor web.

También es recomendable rotar credenciales privilegiadas si existe sospecha de acceso no autorizado.

Protección continua

2FA, copias externas, mínimo privilegio y un WAF bien configurado ayudan a limitar el impacto, pero no sustituyen las actualizaciones del núcleo.

WordPress debe gestionarse como cualquier otra aplicación expuesta a Internet: inventario, parcheo, monitorización y recuperación.


Fuente principal: INCIBE-CERT

Compartir esta noticia
⚠️ Nota de seguridad

Comprueba siempre las recomendaciones, versiones afectadas y actualizaciones en la fuente oficial antes de realizar cambios en sistemas de producción.