- Visitas: 18
- Respuestas: 1
Aunque esta vulnerabilidad fue corregida recientemente, hoy me encontré con muchas personas que aún no sabían de su existencia, así que creo que vale la pena compartir esta información con la comunidad.
Durante julio de 2026 se descubrió WP2Shell, una cadena de vulnerabilidades críticas en el núcleo (Core) de WordPress. A diferencia de la mayoría de los problemas de seguridad que suelen afectar a plugins o temas, este fallo estaba presente en el propio WordPress.
Lo más preocupante es que un atacante podía llegar a comprometer un sitio sin necesidad de iniciar sesión, aprovechando una combinación de vulnerabilidades del Core.
La gravedad del incidente radica en que incluso una instalación limpia de WordPress, sin plugins vulnerables, podía verse afectada si utilizaba una de las versiones comprometidas.
Una vez dentro, los atacantes podían instalar puertas traseras (backdoors o webshells), crear usuarios administradores ocultos, modificar archivos PHP e incluso mantener el acceso al sitio aunque posteriormente se instalara la actualización de seguridad.
Este es el detalle que muchos administradores pasaron por alto.
Si tu sitio fue comprometido antes de instalar la actualización, el parche únicamente cerró la vulnerabilidad, pero no elimina automáticamente el acceso que un atacante pudo haber dejado.
En otras palabras, si un atacante consiguió entrar durante los días en que la vulnerabilidad estuvo activa, actualizar WordPress no elimina las puertas traseras, usuarios ocultos o archivos maliciosos que pudo haber instalado.
¿Conocías este incidente? ¿Ya revisaste tus sitios? Comparte tu experiencia o cualquier duda en los comentarios.
Durante julio de 2026 se descubrió WP2Shell, una cadena de vulnerabilidades críticas en el núcleo (Core) de WordPress. A diferencia de la mayoría de los problemas de seguridad que suelen afectar a plugins o temas, este fallo estaba presente en el propio WordPress.
Lo más preocupante es que un atacante podía llegar a comprometer un sitio sin necesidad de iniciar sesión, aprovechando una combinación de vulnerabilidades del Core.
¿Por qué fue tan importante?
La gravedad del incidente radica en que incluso una instalación limpia de WordPress, sin plugins vulnerables, podía verse afectada si utilizaba una de las versiones comprometidas.
Una vez dentro, los atacantes podían instalar puertas traseras (backdoors o webshells), crear usuarios administradores ocultos, modificar archivos PHP e incluso mantener el acceso al sitio aunque posteriormente se instalara la actualización de seguridad.
Actualizar no siempre es suficiente
Este es el detalle que muchos administradores pasaron por alto.
Si tu sitio fue comprometido antes de instalar la actualización, el parche únicamente cerró la vulnerabilidad, pero no elimina automáticamente el acceso que un atacante pudo haber dejado.
En otras palabras, si un atacante consiguió entrar durante los días en que la vulnerabilidad estuvo activa, actualizar WordPress no elimina las puertas traseras, usuarios ocultos o archivos maliciosos que pudo haber instalado.
¿Qué revisar si tu sitio estuvo expuesto?
- Usuarios administradores que no reconozcas.
- Plugins o temas instalados sin autorización.
- Archivos PHP sospechosos, especialmente dentro de
wp-content/uploads. - Cambios recientes en archivos del Core de WordPress.
- Registros del servidor para detectar accesos inusuales.
¿Qué debes hacer?
- Actualiza WordPress a una versión corregida.
- Cambia las contraseñas de todas las cuentas con privilegios.
- Revisa cuidadosamente los archivos y usuarios del sitio.
- Si administras sitios de clientes, verifica cada instalación aunque ya esté actualizada.
La actualización corrige la vulnerabilidad, pero no garantiza que el sitio esté limpio si fue comprometido antes de instalar el parche.
¿Conocías este incidente? ¿Ya revisaste tus sitios? Comparte tu experiencia o cualquier duda en los comentarios.