Saltar al contenido
Hardmaniacos

Hackers explotan vulnerabilidades de WordPress ya corregidas: qué hacer si tienes una web

09/08/2026
Hackers explotan vulnerabilidades de WordPress ya corregidas en webs sin actualizar
Los administradores de páginas web con WordPress tienen un nuevo aviso de seguridad importante. Varios grupos de atacantes están explotando vulnerabilidades de WordPress que ya han sido corregidas, pero que siguen siendo peligrosas en sitios que no han actualizado a tiempo o que pudieron quedar comprometidos antes de aplicar el parche.

El caso gira alrededor de una cadena de explotación conocida como wp2shell, formada por dos vulnerabilidades identificadas como CVE-2026-63030 y CVE-2026-60137. Combinadas, pueden permitir a un atacante comprometer una instalación vulnerable de WordPress sin necesidad de iniciar sesión previamente.

La buena noticia es que WordPress ya publicó actualizaciones de seguridad. La mala es que, como suele ocurrir en este tipo de incidentes, los atacantes se mueven rápido en cuanto aparece información pública y buscan webs que aún no han aplicado la actualización.

Índice

Qué ha pasado con WordPress

WordPress publicó una actualización de seguridad para corregir dos problemas en el núcleo del CMS. La versión principal corregida es WordPress 7.0.2, aunque también se lanzaron versiones de seguridad para ramas anteriores.

Actualización de seguridad de WordPress para corregir vulnerabilidades críticas

Según la información oficial de WordPress, WordPress 6.9 estaba afectado por ambas vulnerabilidades y recibió la versión 6.9.5. Por su parte, WordPress 6.8 estaba afectado por una de ellas y recibió la versión 6.8.6. Las versiones anteriores a WordPress 6.8 no se ven afectadas por estas vulnerabilidades concretas.

El problema está en que no todos los sitios actualizan al mismo ritmo. Algunas instalaciones tienen las actualizaciones automáticas desactivadas, otras dependen del hosting, otras tienen versiones modificadas y muchas webs pequeñas simplemente no se revisan con frecuencia. Es ahí donde los atacantes encuentran margen.

Qué es wp2shell

wp2shell es el nombre con el que se conoce a la cadena de ataque que combina dos vulnerabilidades de WordPress. Por separado ya son fallos importantes, pero el riesgo aumenta cuando se encadenan, porque pueden facilitar la ejecución de código en servidores vulnerables.

Explicado de forma sencilla, no hablamos de un problema de un plugin concreto, sino de una vulnerabilidad en el propio núcleo de WordPress. Eso hace que el aviso sea más relevante, porque puede afectar a instalaciones aparentemente básicas, incluso sin plugins especialmente raros o inseguros.

Los investigadores han relacionado esta campaña con intentos de instalar webshells, crear usuarios administradores no autorizados y desplegar plugins maliciosos para mantener el control de las webs afectadas.

Versiones de WordPress que debes revisar

Si administras una web con WordPress, lo primero es comprobar la versión instalada. No hace falta entrar en pánico, pero sí actuar rápido si la web sigue en una versión afectada.

Rama de WordPressSituaciónVersión corregidaQué hacer
WordPress 7.0.xAfectada antes de 7.0.27.0.2 o superiorActualizar cuanto antes
WordPress 6.9.xAfectada antes de 6.9.56.9.5 o superiorActualizar cuanto antes
WordPress 6.8.xAfectada antes de 6.8.66.8.6 o superiorActualizar cuanto antes
Versiones anteriores a 6.8No afectadas por estas vulnerabilidades concretas según WordPressNo aplica a este caso concretoAun así, revisar soporte, seguridad y compatibilidad

Para comprobar la versión, podéis entrar en el panel de WordPress y revisar el apartado de Escritorio > Actualizaciones. Si aparece una actualización de seguridad pendiente, lo recomendable es aplicarla tras hacer copia de seguridad.

Por qué sigue siendo peligroso si ya hay parche

En seguridad, que exista un parche no significa que el problema haya desaparecido. De hecho, muchas campañas de ataque empiezan justo después de publicarse una actualización, porque los atacantes comparan cambios, revisan detalles técnicos y buscan instalaciones que todavía no se han actualizado.

Esto convierte a las webs desactualizadas en objetivos fáciles. No hace falta que el sitio sea grande, tenga mucho tráfico o pertenezca a una empresa importante. Muchos ataques son automáticos: bots que escanean Internet en busca de versiones vulnerables y prueban cargas maliciosas sin mirar demasiado el contenido de la web.

Para los atacantes, una web WordPress comprometida puede servir para enviar spam, alojar phishing, redirigir visitas, insertar malware, crear páginas ocultas de SEO spam, robar datos o utilizar el servidor como parte de otra campaña.

Qué puede hacer un atacante si compromete la web

El impacto depende del servidor, la configuración, los permisos y el tipo de web. No es lo mismo un blog sencillo que una tienda online con WooCommerce, usuarios registrados, pasarelas de pago y formularios de contacto.

Plugin malicioso y webshell instalados en una web WordPress vulnerable

En los ataques observados contra instalaciones vulnerables se han descrito acciones como la instalación de archivos PHP maliciosos, la creación de usuarios administradores no autorizados, la carga de plugins falsos y la ejecución de código en el servidor.

RiesgoQué significaQué revisar
WebshellArchivo malicioso que permite ejecutar acciones en el servidorArchivos PHP extraños en wp-content, uploads, cache o carpetas de plugins
Usuario administrador falsoCuenta creada por el atacante para mantener accesoUsuarios nuevos, correos desconocidos y permisos de administrador
Plugin maliciosoExtensión falsa o modificada para ejecutar códigoPlugins desconocidos, nombres raros o carpetas creadas recientemente
SEO spamPáginas ocultas o enlaces hacia casinos, descargas o webs sospechosasResultados indexados extraños, Search Console y sitemap
Robo de datosAcceso a información sensible o credencialesBase de datos, logs, usuarios y formularios
PersistenciaEl atacante deja una puerta trasera aunque se actualice WordPressArchivos modificados, cron jobs, usuarios y claves de acceso

Por eso, en una web que estuvo vulnerable no basta con actualizar y olvidarse. Si pudo haber explotación antes del parche, también conviene revisar señales de compromiso.

Qué debes hacer si tienes una web WordPress

La primera medida es comprobar que WordPress está actualizado a una versión segura. Después, conviene revisar plugins, temas, usuarios y archivos recientes. Esta parte es especialmente importante si la web estuvo sin actualizar durante varios días desde la publicación del parche.

Una revisión básica debería incluir estos puntos:

  • Actualizar WordPress a la versión corregida correspondiente.
  • Actualizar plugins y temas, especialmente si llevan tiempo pendientes.
  • Comprobar usuarios administradores y eliminar cualquier cuenta desconocida.
  • Revisar plugins instalados y desactivar los que no se reconozcan.
  • Buscar archivos PHP sospechosos en carpetas donde no deberían estar.
  • Revisar logs del servidor si se tiene acceso a ellos.
  • Cambiar contraseñas de administradores, FTP/SFTP, hosting y base de datos si hay sospechas.
  • Regenerar claves de seguridad de WordPress si se sospecha compromiso.
  • Revisar Search Console para detectar páginas extrañas, spam o redirecciones.

Si la web es crítica, tiene tienda online o maneja datos de usuarios, puede ser recomendable hacer una auditoría más profunda o pedir ayuda técnica antes de asumir que todo está limpio.

Cómo actualizar WordPress de forma segura

Actualizar WordPress suele ser sencillo, pero en webs con muchas personalizaciones conviene hacerlo con cierto orden. Lo ideal es crear una copia de seguridad de archivos y base de datos antes de tocar nada.

Después se puede actualizar desde Escritorio > Actualizaciones. En muchos sitios, las actualizaciones menores de seguridad se aplican automáticamente, pero no conviene confiarse. Hay que comprobarlo manualmente.

Si la web usa un tema antiguo, plugins sin mantenimiento o código personalizado, es mejor probar la actualización en un entorno de pruebas antes de hacerlo en producción. Aun así, en una vulnerabilidad crítica, retrasar demasiado el parche puede ser peor que asumir un pequeño riesgo de compatibilidad.

Por qué no basta con tener un plugin de seguridad

Un plugin de seguridad puede ayudar, pero no sustituye las actualizaciones. Puede bloquear intentos de ataque, avisar de archivos modificados o limitar accesos sospechosos, pero si el núcleo de WordPress está desactualizado, la superficie de ataque sigue ahí.

Además, algunos ataques se producen muy rápido después de publicarse información técnica. En esos casos, el tiempo entre el parche y la explotación real puede ser muy corto. Por eso, las actualizaciones automáticas de seguridad y un hosting que aplique medidas de protección pueden marcar la diferencia.

El objetivo no es instalar muchos plugins de seguridad sin criterio, sino tener una web mantenida: WordPress actualizado, plugins necesarios, temas activos revisados, copias de seguridad y permisos correctos.

Señales de que una web WordPress puede estar comprometida

Una web hackeada no siempre muestra un aviso claro. A veces funciona aparentemente bien, pero tiene código oculto, usuarios falsos o páginas de spam indexadas en Google.

Algunas señales que conviene revisar son: nuevos usuarios administradores que nadie reconoce, plugins desconocidos, archivos PHP recientes en carpetas extrañas, redirecciones a páginas de apuestas o descargas, avisos en Search Console, consumo anormal de recursos, correos salientes bloqueados o cambios en archivos del tema.

También es sospechoso que una web vuelva a infectarse poco después de limpiarla. Eso suele indicar que quedó una puerta trasera, una cuenta comprometida o un acceso al hosting que no se ha cambiado.

Qué revisar en una tienda WooCommerce

Si el WordPress afectado tiene WooCommerce, la revisión debe ser más cuidadosa. Una tienda online puede manejar pedidos, datos de clientes, correos, direcciones y procesos de pago.

En este caso, además de actualizar, conviene revisar usuarios administradores, permisos de empleados, pasarelas de pago, scripts añadidos al checkout, plugins recientes y cambios en el tema activo. También sería recomendable revisar si hay páginas extrañas indexadas, modificaciones en plantillas de pago o fragmentos de JavaScript sospechosos.

Si se detecta compromiso real, puede ser necesario informar según el tipo de datos afectados y las obligaciones legales aplicables.

La importancia de las copias de seguridad

Una copia de seguridad limpia puede ahorrar muchas horas de trabajo. El problema es que no todas las copias sirven. Si la copia ya contiene malware o una puerta trasera, restaurarla puede devolver la web al mismo punto de compromiso.

Lo recomendable es tener copias periódicas, conservar varias fechas y probar de vez en cuando que se pueden restaurar. También conviene guardar copias fuera del propio servidor, porque si el atacante compromete el hosting podría borrar o alterar las copias locales.

En una incidencia grave, lo ideal es identificar cuándo empezó la infección y restaurar una copia anterior, aplicando después todas las actualizaciones y cambiando credenciales.

Preguntas frecuentes sobre las vulnerabilidades de WordPress

¿Estas vulnerabilidades afectan a todos los WordPress?

No a todos. Afectan a determinadas versiones recientes de WordPress. Según la información oficial, WordPress 7.0.x antes de 7.0.2, WordPress 6.9.x antes de 6.9.5 y WordPress 6.8.x antes de 6.8.6 son las ramas que hay que revisar en este caso.

¿El problema está en plugins o en el núcleo de WordPress?

En este caso hablamos de vulnerabilidades en el núcleo de WordPress, no de un plugin concreto. Por eso es importante revisar la versión principal del CMS.

¿Actualizar WordPress elimina el riesgo?

Actualizar cierra la vulnerabilidad conocida, pero si la web fue explotada antes del parche, puede haber usuarios falsos, plugins maliciosos o archivos ocultos. Por eso conviene revisar señales de compromiso.

¿Qué versión de WordPress debo tener?

Lo recomendable es estar en una versión corregida y soportada. Para esta incidencia, WordPress 7.0.2, 6.9.5 y 6.8.6 incluyen las correcciones correspondientes según la rama utilizada.

¿Qué hago si veo un usuario administrador desconocido?

No basta con borrarlo sin más. Primero conviene revisar logs, cambiar contraseñas, comprobar plugins, buscar archivos sospechosos y valorar si la web pudo quedar comprometida.

¿Una web pequeña también puede ser atacada?

Sí. Muchos ataques son automáticos y no distinguen entre webs grandes o pequeñas. Los bots buscan instalaciones vulnerables y prueban ataques de forma masiva.

¿Puedo seguir usando WordPress con seguridad?

Sí, pero requiere mantenimiento. WordPress es una plataforma muy extendida y, precisamente por eso, es un objetivo atractivo. Mantener núcleo, plugins, temas, copias y credenciales al día es esencial.

Qué deberían hacer ahora los administradores

La prioridad es clara: comprobar la versión de WordPress y actualizar si la web sigue en una rama afectada. Después, no hay que quedarse solo en el parche. Si el sitio estuvo expuesto, también conviene revisar usuarios administradores, plugins instalados, archivos modificados y posibles señales de malware.

Este incidente vuelve a recordar una idea básica pero importante: en WordPress, las actualizaciones de seguridad no son opcionales. Una vulnerabilidad corregida puede seguir siendo muy peligrosa si los atacantes encuentran webs que no han aplicado el parche.

Para webs personales, blogs, medios pequeños o tiendas online, la mejor defensa sigue siendo una combinación sencilla: actualizaciones rápidas, copias de seguridad fiables, pocos plugins pero bien mantenidos, contraseñas fuertes, doble factor y revisiones periódicas.

Fuentes consultadas: actualización oficial de WordPress 7.0.2, información de BleepingComputer sobre la explotación de wp2shell, análisis de The Hacker News, aviso del Canadian Centre for Cyber Security y fichas de NVD para CVE-2026-63030 y CVE-2026-60137.