Alerta de seguridad: vulnerabilidad en WordPress permite ejecución de código
Introducción
Recientemente, se ha descubierto una grave vulnerabilidad en las versiones 6.9.5 y 7.0.2 de WordPress, conocida como wp2shell. Este fallo permite a atacantes no autenticados ejecutar código de forma remota en instalaciones por defecto, incluso sin tener plugins instalados.
¿Qué sucedió?
El investigador Adam Kues, de Assetnote, reportó esta vulnerabilidad a través del programa HackerOne de WordPress. La vulnerabilidad, que se puede explotar mediante una simple solicitud HTTP anónima, afecta a todas las instalaciones de WordPress que se encuentren en las versiones desde la 6.9.0 hasta la 6.9.4 y desde la 7.0.0 hasta la 7.0.1. WordPress lanzó las versiones corregidas el 17 de julio de 2026.
Impacto y Riesgo
Según estimaciones, más de 500 millones de sitios utilizan WordPress. Aunque el código defectuoso solo afecta a versiones recientes, el riesgo es significativo ya que muchas instalaciones aún no han aplicado la actualización. Esta clase de vulnerabilidad, que incluye confusión en rutas de la API REST y problemas de inyección SQL, podría permitir a un atacante tomar control total de un sitio web.
Recomendaciones
- Actualizar a la versión más reciente de WordPress (6.9.5 o 7.0.2) inmediatamente.
- Realizar auditorías de seguridad periódicas en sus instalaciones de WordPress.
- Desactivar cualquier plugin no esencial para minimizar la superficie de ataque.
- Configurar las actualizaciones automáticas para asegurar que las futuras versiones se instalen sin demora.
- Utilizar herramientas de escaneo de seguridad para detectar posibles vulnerabilidades y comprobar la seguridad general.
Conclusión
La vulnerabilidad wp2shell es un recordatorio de la importancia de mantener nuestros sistemas actualizados. Los administradores de sitios deben actuar con rapidez para mitigar el riesgo y proteger sus plataformas de posibles exploits. La ciberseguridad es responsabilidad de todos y cada acción cuenta.