• Acerca de OhMyGeek!
  • Contacto
OhMyGeek!
  • Noticias
    • Ciencia
    • Dispositivos
    • Hardware
    • Inteligencia Artificial
    • Internet
    • Robótica
    • Seguridad
    • Software
    • Verdes
  • Acerca de
    • Apple
    • Eventos
    • Google
    • Industria
    • Microsoft
    • Redes 5G
    • Samsung
    • Transportes
    • Tutoriales
  • Entretenimiento
    • Cultura Pop
    • Música
    • No-Noticia
    • Películas
    • Series
    • Videojuegos
  • Videos
    • Todos los videos
    • YouTube
    • Instagram
    • TikTok
  • OhMyGeek!
    • Análisis
    • Echo
    • Los Resistidos
    • Podcast
Sin resultados
Mira todos los resultados
OhMyGeek!
Menú
OhMyGeek!
Menú
Inicio Tecnologí­as Internet

WP2Shell pone a prueba a WordPress: se detectan miles de intentos de ataque

Expertos recomiendan instalar las versiones corregidas incluso si el sitio cuenta con protección WAF.

Adrián Vega Por Adrián Vega
21 julio 2026
Wordpress Ataque Seguridad WP2Shell
EnvíaloTuitéaloCompártelo

Días complejos han vivido los usuarios de WordPress, quienes han visto actualizaciones para corregir vulnerabilidades de seguridad conocidas como «WP2Shell», una cadena de fallas que comenzó a ser explotada por atacantes poco después de hacerse pública.

Investigadores y empresas de ciberseguridad confirmaron intentos de ataque en contra los sitios que permanecen vulnerables por no actualizarlos, mientras crecen las advertencias para instalar las versiones corregidas cuanto antes.

En detalle, estas vulnerabilidades corresponden a CVE-2026-60137 y CVE-2026-63030, descubiertas por Adam Kues, de Searchlight Cyber. Por separado presentan un riesgo limitado, pero combinadas permiten ejecutar código de forma remota sin autenticación, lo que abre la puerta al control total de sitios que ejecutan versiones vulnerables de WordPress. 

RELACIONADO:

Probamos Independent Analytics junto a GA4 y terminamos eliminando Google Analytics

WordPress ahora tiene funciones nativas de inteligencia artificial para editar sitios web

Actualiza WordPress ahora: la versión 6.4.2 corrige una vulnerabilidad crítica

WP2Shell en explotación activa

Searchlight Cyber informó que esta cadena de ataque no necesita complementos (plugins) ni configuraciones especiales y puede explotarse sobre una instalación estándar de WordPress. La compañía decidió retrasar la publicación de los detalles técnicos para dar tiempo a los administradores a aplicar los parches, aunque códigos de prueba (PoC) aparecieron públicamente poco después, acelerando los intentos de explotación. 

Diversas firmas de seguridad confirmaron actividad maliciosa tras la divulgación de las fallas. Patchstack, watchTowr, Hexastrike y otras empresas detectaron ataques contra sitios vulnerables, mientras VulnCheck verificó la existencia de más de dos decenas de pruebas de concepto distintas dirigidas a WP2Shell.

Según watchTowr, las primeras explotaciones exitosas comenzaron durante la madrugada del sábado, apenas horas después de la publicación de los parches. Inicialmente, los atacantes utilizaron código público para extraer credenciales cifradas y posteriormente avanzaron hacia la ejecución remota de código cuando se conocieron más detalles técnicos.

La misma firma indicó que sus honeypots registraron decenas de miles de intentos de explotación y la creación de más de un centenar de cuentas administrativas traseras por parte de distintos actores. En algunos casos, los atacantes instalaron complementos maliciosos para mantener acceso persistente, extraer credenciales o descargar herramientas adicionales.

Versiones afectadas y medidas para reducir el riesgo

La cadena completa de WP2Shell afecta a WordPress 6.9.0 hasta 6.9.4 y 7.0.0 hasta 7.0.1, mientras que la vulnerabilidad SQL Injection (CVE-2026-60137) también impacta a 6.8, aunque en esas versiones no puede combinarse con la segunda falla para lograr ejecución remota de código.

WordPress publicó las correcciones en las versiones 6.9.5 y 7.0.2 y, debido a la gravedad del problema, habilitó actualizaciones automáticas forzadas para las instalaciones compatibles. Además, Cloudflare desplegó reglas de su firewall de aplicaciones web (WAF) para bloquear intentos de explotación, aunque tanto la compañía como los investigadores recalcaron que esas protecciones no reemplazan la instalación de los parches. 

Searchlight Cyber también recomendó, como medida temporal para quienes no puedan actualizar de inmediato, bloquear el acceso anónimo a la API REST o restringir las rutas específicas utilizadas por el ataque, insistiendo en que esas mitigaciones solo deben utilizarse hasta completar la actualización.

Mira más sobre: Wordpress

Agréganos como fuente preferida en Google News:

Agréganos en:

Google News

Suscríbete a nuestro canal de WhatsApp:

Suscríbete en:

WhatsApp

LO ÚLTIMO

Peores celulares Samsung Omnia
Análisis

Los peores celulares que hemos usado: Los Resistidos recordaron sus malas experiencias

Por Redacción OhMyGeek!
4 septiembre 2026

Lee másDetails

LEGO y Sony presentaron una PlayStation que recrea la consola original con 1.911 piezas

GPT-6 Astra ya está aquí y dicen que podría ser el modelo con el que comiencen la AGI

El nuevo hub MindBase de Anker mezcla NAS, seguridad e IA para controlar la casa

Nvidia compra Hugging Face por 12.930 millones de dólares y promete mantener abierta la plataforma

¿La resurrección de Roomba? La compañía presentó a su aspiradora más potente (Max 875)

LO ÚLTIMO

Peores celulares Samsung Omnia

Los peores celulares que hemos usado: Los Resistidos recordaron sus malas experiencias

4 septiembre 2026
LEGO PlayStation

LEGO y Sony presentaron una PlayStation que recrea la consola original con 1.911 piezas

3 septiembre 2026

GPT-6 Astra ya está aquí y dicen que podría ser el modelo con el que comiencen la AGI

3 septiembre 2026

El nuevo hub MindBase de Anker mezcla NAS, seguridad e IA para controlar la casa

3 septiembre 2026

Nvidia compra Hugging Face por 12.930 millones de dólares y promete mantener abierta la plataforma

3 septiembre 2026

¿La resurrección de Roomba? La compañía presentó a su aspiradora más potente (Max 875)

2 septiembre 2026

OHMYGEEK! TV

Adrián Vega

Adrián Vega

Analista de sistemas y hardware. Colaborador especializado en seguridad informática, software de código abierto y arquitectura técnica.

ESTO TE INTERESARÁ

Twitter Now

Twitter resucita con una nueva empresa, pero la justicia aún no decide quién conserva la marca

29 agosto 2026
Comprando Musica por SoundCloud

SoundCloud empieza a vender música sin comisión y directamente de los artistas

27 agosto 2026
Mark Zuckerberg Demandas por Redes sociales

Meta pagará hasta 18.000 millones de USD por acusaciones de adicción en jóvenes por sus redes sociales

26 agosto 2026
Estudiante Bomba Instagram U de Chile

Instagram acusó en 1 minuto a la policía a estudiante que amenazó con una bomba en su universidad

24 agosto 2026
Bilibili

El YouTube chino, «Bilibili», comienza su expansión global con nuevo sitio y personal

20 agosto 2026
Programa de Socios de YouTube

YouTube duplica el requisito para que nuevos creadores empiecen a ganar dinero

10 agosto 2026
OhMyGeek!

OhMyGeek! es un Web blog de tecnología, innovación y cultura Geek/Pop, con shows en televisión y radio. OhMyGeek! es una marca registrada de Producciones Medialabs Ltda.

(CC) 2026 OhMyGeek! Algunos derechos reservados.

  • RSS Feed
  • Acerca de OhMyGeek!
  • Contacto

Acerca de OhMyGeek!   /   Contacto

Sin resultados
Mira todos los resultados
  • Inicio
  • Noticias
    • Ciencia
    • Dispositivos
    • Hardware
    • Inteligencia Artificial
    • Internet
    • Robótica
    • Seguridad
    • Software
    • Verdes
  • Acerca de
    • Apple
    • Eventos
    • Google
    • Industria
    • Microsoft
    • Redes 5G
    • Samsung
    • Transportes
    • Tutoriales
  • Entretenimiento
    • Cultura Pop
    • Música
    • No-Noticia
    • Películas
    • Series
    • Videojuegos
  • Videos
    • Noticias los videos
    • YouTube
    • Instagram
    • TikTok
  • OhMyGeek!
    • Análisis
    • Echo
    • Los Resistidos
    • Podcast

Acerca de OhMyGeek!   /   Contacto