THEVOS
Recomendación de seguridad

Resumen de los problemas de seguridad de WordPress — RCE sin autenticación en el núcleo 'wp2shell' y sucesivos secuestros de cuentas de administrador (julio de 2026)

Por THEVOS 編集部· 2026-07-25 ·3 min de lectura ·662
Resumen de los problemas de seguridad de WordPress — RCE sin autenticación en el núcleo 'wp2shell' y sucesivos secuestros de cuentas de administrador (julio de 2026)

En julio de 2026, el ecosistema de WordPress —que utiliza una parte considerable de la web mundial— sufrió una serie de incidentes de seguridad de una magnitud poco habitual en los últimos tiempos. En particular, se descubrió en el propio núcleo de WordPress una vulnerabilidad que permite la ejecución remota de código (RCE) sin necesidad de cuenta, lo que motivó la publicación de un parche de urgencia, y en plugins populares también se hicieron públicos, uno tras otro, fallos que permiten apoderarse por completo de las cuentas de administrador. Resumimos solo lo esencial.

1. wp2shell — Ejecución remota de código sin autenticación en el núcleo de WordPress

Es el eje de todo este suceso. Se trata de una cadena de ataque que enlaza 2 vulnerabilidades mediante la cual un atacante sin cuenta puede llegar a la base de datos del sitio y tomar el control total; se le ha dado el nombre de 'wp2shell'. Lo especialmente peligroso es que incluso una instalación limpia, sin ningún plugin, se ve afectada.

  • CVE-2026-63030 (Critical) — Una confusión en la ruta batch de la REST API anula la comprobación de permisos y, a través de una inyección SQL, desemboca en ejecución remota de código. (Reportado por: Adam Kues / Assetnote)
  • CVE-2026-60137 (High) — Una inyección SQL que originalmente solo podían aprovechar los usuarios con sesión iniciada pasa a ser alcanzable sin autenticación al combinarse con el fallo anterior.

Versiones afectadas y parches

Versión de WordPressAfectaciónVersión con parche
6.9Ambas vulnerabilidades6.9.5
7.0Ambas vulnerabilidades7.0.2
6.8Solo CVE-2026-601376.8.6
7.1 betaAmbas vulnerabilidades7.1 beta2
Anterior a 6.8Sin afectación

Los parches se publicaron los días 17 y 18 de julio de 2026 y WordPress llegó a activar la actualización automática forzada, pero desde el mismo momento de la divulgación se observaron ataques reales. Patchstack bloqueó más de 65.000 intentos de ataque procedentes de más de 1.500 direcciones IP, y se confirmaron instalaciones de webshells y la creación de cuentas de administrador con puerta trasera.

Respuesta — Actualice de inmediato a 6.9.5 / 7.0.2 / 6.8.6 o superior. Si no le resulta posible aplicar el parche de forma inmediata, se recomienda como medida temporal bloquear en el WAF las rutas /wp-json/batch/v1 y ?rest_route=/batch/v1 (puede afectar a algunas funciones legítimas).

2. Sucesivos 'secuestros de cuentas de administrador' en plugins — abuso del restablecimiento de contraseña

Por coincidencia, en varios plugins populares salió a la luz al mismo tiempo un fallo crítico del mismo tipo. Como la función de recuperación y restablecimiento de contraseña confía sin más en la dirección de correo indicada por el atacante, un atacante sin autenticación puede interceptar el enlace de restablecimiento de una cuenta de administrador y secuestrarla. Todos los casos siguientes tienen una puntuación CVSS de 9.8 (el nivel máximo).

  • miniOrange OAuth SSO — CVE-2026-57807. Afecta a todas las versiones 38.5.8 e inferiores, evasión de autenticación (abuso de la recuperación de contraseña). Divulgado el 9 de julio.
  • Kirki (Freeform Page Builder) — CVE-2026-8206. Afecta a las versiones 6.0.0 a 6.0.6, corregido en 6.0.7. Unos 150.000 sitios quedaron expuestos y los ataques están en curso.
  • Burst Statistics — CVE-2026-8181. Suplantación de administrador mediante evasión de autenticación. Divulgado el 8 de mayo.

3. Panorama de las vulnerabilidades de WordPress en 2026

Más allá de los casos concretos, la tendencia en sí resulta preocupante. En lo que va de 2026 se publican más de 250 vulnerabilidades de plugins de WordPress por semana; de ellas, el 43 % puede explotarse sin autenticación y el 23 % sigue sin parchear incluso 30 días después de su divulgación. También duele que este RCE en el núcleo haya roto la idea generalizada de que 'el núcleo es seguro y solo hay que tener cuidado con los plugins'.

Qué hacer ahora (lista de comprobación)

  • Actualizar el núcleo de WordPress de inmediato a la última versión de seguridad (6.9.5 / 7.0.2 / 6.8.6+)
  • Revisar exhaustivamente todos los plugins en uso — en especial, actualizar de inmediato si usa miniOrange OAuth SSO, Kirki o Burst Statistics
  • Comprobar que en la lista de cuentas de administrador no se haya añadido ninguna cuenta desconocida
  • Escanear los archivos del sitio en busca de plugins, temas o webshells desconocidos
  • Revisar de nuevo los sistemas de actualización automática, WAF y copias de seguridad periódicas

Unas palabras finales

'VosCMS', el CMS multilingüe desarrollado por THEVOS, sigue de cerca este tipo de problemas del ecosistema y continuará recopilando las novedades de seguridad en la categoría 'Avisos de seguridad' de este blog para hacérselas llegar. Sea cual sea la plataforma que utilice, le recomendamos que empiece hoy mismo por comprobar el estado de sus actualizaciones.

Fuentes: Wordfence, Patchstack, Help Net Security, The Hacker News, BleepingComputer, Orca Security (julio de 2026).

Compartir LINE X Facebook

Comentarios (0)

Aún no hay comentarios. Sé el primero en comentar.

Entradas relacionadas

THEVOS
Inicio Inicio Servicios Creación de sitios web Alojamiento web Servicio de correo Servicio de dominios Soluciones Solución VosCMS Solución de tienda Solución TMS Solución AI Hanes Solución de reservas Solución de emparejamiento para el sector nocturno Comunidad Avisos Foro Libre Preguntas FAQ Escaparate Blog Contáctanos
Iniciar sesion Registrarse