Vulnerabilidad crítica wp2shell en WordPress
- 21/07/2026
- 105
Se ha identificado una vulnerabilidad crítica en WordPress Core, conocida como wp2shell, que combina dos fallos graves (CVEâ2026â63030 y CVEâ2026â60137). Esta cadena de ataque permite la ejecución remota de código sin autenticación y está siendo explotada activamente desde el 17 de julio de 2026. Todas las instalaciones de WordPress en versiones 6.9.0–6.9.4 y 7.0.0–7.0.1 están en riesgo inmediato.
Descripción técnica
CVEâ2026â63030 Falla en el REST API batchâroute confusion, introducida en WordPress 6.9. CVSS v3: 9.8 (crítica). Permite ejecución de código arbitrario vía /wp-json/batch/v1.
CVEâ2026â60137 SQL Injection en el parámetro author__not_in de WP_Query, presente desde WordPress 6.8. CVSS v3: 5.9 (alta).
Cadena de ataque (wp2shell)**: al combinar ambas vulnerabilidades, un atacante no autenticado puede lograr RCE completo en WordPress 6.9.x y 7.0.x.
Versiones afectadas
6.8.0 – 6.8.5 → SQLi standalone.
6.9.0 – 6.9.4 → RCE completo vía wp2shell.
7.0.0 – 7.0.1 → RCE completo vía wp2shell.
No afectadas: WordPress ≥ 6.8.6, ≥ 6.9.5, ≥ 7.0.2.
Mitigación inmediata
Actualizar de inmediato a WordPress 6.9.5 o 7.0.2.
Migrar a versiones soportadas: 6.8 y 6.9 están en fin de vida (EOL).
Bloquear acceso anónimo al REST API:
Plugin que restrinja /wp-json/.
Reglas en WAF para /wp-json/batch/v1 y ?rest_route=/batch/v1.
Monitorear logs de acceso para detectar intentos de explotación.
Riesgos actuales
Explotación activa confirmada por múltiples firmas de seguridad.
Pruebas de concepto públicas disponibles desde el 18 de julio de 2026.
Impacto: compromiso total del sitio y sus datos sin necesidad de credenciales.
Referencias
WordPress.org – Security announcement
GitHub Advisories:
GHSAâff9fâjf42â662q (CVEâ2026â63030)
GHSAâfpp7âx2x2â2mjf (CVEâ2026â60137)
Informes de seguridad: SecurityWeek, BleepingComputer, Heise, The Register, NHS Digital, Tenable, NSFOCUS.