18 de julio de 2026

Nueva vulnerabilidad en WordPress permite a atacantes ejecutar código sin autenticación

Nueva vulnerabilidad en WordPress permite a atacantes ejecutar código sin autenticación

Recientemente se ha descubierto un fallo de seguridad en WordPress que permite a atacantes sin autenticación ejecutar código en sitios web vulnerables. Este problema, llamado wp2shell, es grave porque afecta a versiones básicas de WordPress, es decir, incluso aquellos sitios que no utilizan plugins pueden ser explotados. El descubrimiento fue realizado por Adam Kues de Assetnote y se reportó a través del programa HackerOne de WordPress.

Cómo funciona el ataque

La vulnerabilidad se debe a dos errores que permiten a un atacante enviar una solicitud HTTP y ejecutar código en el servidor. El primer error es una confusión en la ruta de la API REST (una parte de WordPress que permite la comunicación entre el sitio y aplicaciones externas), y el segundo es una inyección SQL (una técnica que permite a un atacante manipular bases de datos). Esto se puede hacer sin necesidad de estar autenticado, lo que significa que cualquier persona podría intentarlo.

  • El fallo se encuentra en las versiones de WordPress 6.9.0 hasta 6.9.4 y 7.0.0 hasta 7.0.1.
  • Un atacante puede acceder a la función de la API REST y enviar comandos dañinos.
  • El problema ha sido calificado como crítico por los expertos en seguridad.

A quién afecta

Este fallo afecta a una gran cantidad de sitios web, ya que WordPress es una de las plataformas más utilizadas para crear páginas en Internet. Se estima que más de 500 millones de sitios utilizan WordPress, y aunque el problema no afecta a versiones anteriores a la 6.8, las versiones 6.9 y 7.0 son especialmente vulnerables. Es crucial que los administradores de estos sitios verifiquen la versión que están utilizando.

Qué significa esto para ti

Para los usuarios y empresas que utilizan WordPress, es importante que actualicen su sitio a la última versión disponible (6.9.5 o 7.0.2) para protegerse de este tipo de ataques. No hacerlo podría dejar sus sitios expuestos a ataques que podrían comprometer la información y la integridad de sus páginas. Además, se recomienda desactivar el acceso a la API REST si no es necesario o implementar medidas de seguridad adicionales como un firewall para bloquear solicitudes no autorizadas.

Escrito por:
Luis Carreón