Ciberseguridad · Alerta
wp2shell: dos fallos del núcleo de WordPress encadenados hasta ejecución de código sin autenticar
19 de julio de 2026 · 5 min de lectura · Por Redacción Cubix Academia · Nivel avanzado
El 17 de julio de 2026 WordPress publicó de urgencia las versiones 6.9.5 y 7.0.2 para cerrar wp2shell, una cadena de dos vulnerabilidades del núcleo que lleva de una petición HTTP anónima a la ejecución de código. Un día después ya había pruebas de concepto públicas y los primeros indicios de explotación real.

Qué ha pasado
El 17 de julio de 2026 el proyecto WordPress publicó de urgencia las versiones 6.9.5 y 7.0.2 para cerrar una cadena de dos vulnerabilidades bautizada wp2shell, atribuida a Adam Kues, del equipo de investigación de Searchlight Cyber. Lo que la separa del goteo habitual de fallos en plugins es dónde vive: en el núcleo. Una instalación limpia, sin un solo complemento de terceros, quedaba al alcance de una única petición HTTP anónima. Searchlight sitúa en más de 500 millones los sitios que funcionan sobre WordPress. El proyecto no esperó a que los administradores reaccionaran: activó actualizaciones de seguridad forzadas a través de su sistema de auto-actualización.
Las dos piezas de la cadena
wp2shell no es un fallo, son dos, y cada uno tiene su identificador. CVE-2026-60137 es una inyección SQL en el parámetro author__not_in de WP_Query, la clase con la que WordPress construye casi todas sus consultas de contenido. CVE-2026-63030 es una confusión de rutas en el endpoint de peticiones por lotes de la API REST, accesible en /wp-json/batch/v1 e introducido en la rama 6.9. Por separado, el alcance de cada uno es acotado. El primero permite extraer datos de la base, incluidos los hashes de contraseñas, que es exactamente lo que hacen algunas de las pruebas de concepto publicadas. El segundo, aislado, no pasa de una curiosidad de enrutado.
Inicia sesión para leer este artículo
Es una publicación gratuita: solo hace falta una cuenta, sin suscripción.