• Acerca de OhMyGeek!
  • Contacto
OhMyGeek!
  • Noticias
    • Ciencia
    • Dispositivos
    • Hardware
    • Inteligencia Artificial
    • Internet
    • Robótica
    • Seguridad
    • Software
    • Verdes
  • Acerca de
    • Apple
    • Eventos
    • Google
    • Industria
    • Microsoft
    • Redes 5G
    • Samsung
    • Transportes
    • Tutoriales
  • Entretenimiento
    • Cultura Pop
    • Música
    • No-Noticia
    • Películas
    • Series
    • Videojuegos
  • Videos
    • Todos los videos
    • YouTube
    • Instagram
    • TikTok
  • OhMyGeek!
    • Análisis
    • ECHO
    • Express en Canal 13C
    • Los Resistidos
    • Podcast
Sin resultados
Mira todos los resultados
OhMyGeek!
Menú
OhMyGeek!
Menú
Inicio Tecnologí­as Internet

WP2Shell pone a prueba a WordPress: se detectan miles de intentos de ataque

Expertos recomiendan instalar las versiones corregidas incluso si el sitio cuenta con protección WAF.

Adrián Vega Por Adrián Vega
21 julio 2026
Wordpress Ataque Seguridad WP2Shell
EnvíaloTuitéaloCompártelo

Días complejos han vivido los usuarios de WordPress, quienes han visto actualizaciones para corregir vulnerabilidades de seguridad conocidas como «WP2Shell», una cadena de fallas que comenzó a ser explotada por atacantes poco después de hacerse pública.

Investigadores y empresas de ciberseguridad confirmaron intentos de ataque en contra los sitios que permanecen vulnerables por no actualizarlos, mientras crecen las advertencias para instalar las versiones corregidas cuanto antes.

En detalle, estas vulnerabilidades corresponden a CVE-2026-60137 y CVE-2026-63030, descubiertas por Adam Kues, de Searchlight Cyber. Por separado presentan un riesgo limitado, pero combinadas permiten ejecutar código de forma remota sin autenticación, lo que abre la puerta al control total de sitios que ejecutan versiones vulnerables de WordPress. 

RELACIONADO:

Probamos Independent Analytics junto a GA4 y terminamos eliminando Google Analytics

WordPress ahora tiene funciones nativas de inteligencia artificial para editar sitios web

Actualiza WordPress ahora: la versión 6.4.2 corrige una vulnerabilidad crítica

WP2Shell en explotación activa

Searchlight Cyber informó que esta cadena de ataque no necesita complementos (plugins) ni configuraciones especiales y puede explotarse sobre una instalación estándar de WordPress. La compañía decidió retrasar la publicación de los detalles técnicos para dar tiempo a los administradores a aplicar los parches, aunque códigos de prueba (PoC) aparecieron públicamente poco después, acelerando los intentos de explotación. 

Diversas firmas de seguridad confirmaron actividad maliciosa tras la divulgación de las fallas. Patchstack, watchTowr, Hexastrike y otras empresas detectaron ataques contra sitios vulnerables, mientras VulnCheck verificó la existencia de más de dos decenas de pruebas de concepto distintas dirigidas a WP2Shell.

Según watchTowr, las primeras explotaciones exitosas comenzaron durante la madrugada del sábado, apenas horas después de la publicación de los parches. Inicialmente, los atacantes utilizaron código público para extraer credenciales cifradas y posteriormente avanzaron hacia la ejecución remota de código cuando se conocieron más detalles técnicos.

La misma firma indicó que sus honeypots registraron decenas de miles de intentos de explotación y la creación de más de un centenar de cuentas administrativas traseras por parte de distintos actores. En algunos casos, los atacantes instalaron complementos maliciosos para mantener acceso persistente, extraer credenciales o descargar herramientas adicionales.

Versiones afectadas y medidas para reducir el riesgo

La cadena completa de WP2Shell afecta a WordPress 6.9.0 hasta 6.9.4 y 7.0.0 hasta 7.0.1, mientras que la vulnerabilidad SQL Injection (CVE-2026-60137) también impacta a 6.8, aunque en esas versiones no puede combinarse con la segunda falla para lograr ejecución remota de código.

WordPress publicó las correcciones en las versiones 6.9.5 y 7.0.2 y, debido a la gravedad del problema, habilitó actualizaciones automáticas forzadas para las instalaciones compatibles. Además, Cloudflare desplegó reglas de su firewall de aplicaciones web (WAF) para bloquear intentos de explotación, aunque tanto la compañía como los investigadores recalcaron que esas protecciones no reemplazan la instalación de los parches. 

Searchlight Cyber también recomendó, como medida temporal para quienes no puedan actualizar de inmediato, bloquear el acceso anónimo a la API REST o restringir las rutas específicas utilizadas por el ataque, insistiendo en que esas mitigaciones solo deben utilizarse hasta completar la actualización.

Mira más sobre: Wordpress

Síguenos en Google News:

Síguenos en:

Google News

Suscríbete a nuestro canal de WhatsApp:

Suscríbete en:

WhatsApp

LO ÚLTIMO

Monitores LG App Adware Publicidad
Software

Monitores LG instalan software publicitario automáticamente y sin tu permiso

Por Felipe Ovalle
21 julio 2026

Lee másDetails

Galaxy Card: así funciona la primera tarjeta de crédito de Samsung y cuáles son sus beneficios

YouTube endurece sus reglas contra el «AI slop» y restringe su monetización

El tráiler de Avengers: Doomsday deja ver el choque que cambiará el futuro del MCU

Multa histórica a AliExpress: 550 millones de euros por vender productos ilegales

Samsung despide personal en EE. UU. mientras el negocio de teléfonos pierde impulso

LO ÚLTIMO

Monitores LG App Adware Publicidad

Monitores LG instalan software publicitario automáticamente y sin tu permiso

21 julio 2026
Tarjeta credito Samsung Galaxy Card

Galaxy Card: así funciona la primera tarjeta de crédito de Samsung y cuáles son sus beneficios

21 julio 2026

YouTube endurece sus reglas contra el «AI slop» y restringe su monetización

20 julio 2026

El tráiler de Avengers: Doomsday deja ver el choque que cambiará el futuro del MCU

20 julio 2026

Multa histórica a AliExpress: 550 millones de euros por vender productos ilegales

20 julio 2026

Samsung despide personal en EE. UU. mientras el negocio de teléfonos pierde impulso

19 julio 2026

OHMYGEEK! TV

Adrián Vega

Adrián Vega

Analista de sistemas y hardware. Colaborador especializado en seguridad informática, software de código abierto y arquitectura técnica.

ESTO TE INTERESARÁ

YouTube AI Slop

YouTube endurece sus reglas contra el «AI slop» y restringe su monetización

20 julio 2026
Union Europea AliExpress

Multa histórica a AliExpress: 550 millones de euros por vender productos ilegales

20 julio 2026
Suno App IA

Hackearon Suno y descubrieron cómo usó música de YouTube y Deezer para entrenar su IA

15 julio 2026
Robo de celulares

Robo de celulares: el gobierno advierte que solo la mitad de los equipos se bloquean en Chile

8 julio 2026
Nombre de usuario WhatsApp reserva

Los nombres de usuario de WhatsApp ya generan polémica por riesgo de suplantación de identidad

2 julio 2026
Reto Viral de Antigripales con Alcohol

Advierten de estúpido reto viral en redes sociales que mezcla antigripales con alcohol

2 julio 2026
OhMyGeek!

OhMyGeek! es un Web blog de tecnología, innovación y cultura Geek/Pop, con shows en televisión y radio. OhMyGeek! es una marca registrada de Producciones Medialabs Ltda.

(CC) 2026 OhMyGeek! Algunos derechos reservados.

  • RSS Feed
  • Acerca de OhMyGeek!
  • Contacto

Acerca de OhMyGeek!   /   Contacto

Sin resultados
Mira todos los resultados
  • Inicio
  • Noticias
    • Ciencia
    • Dispositivos
    • Hardware
    • Inteligencia Artificial
    • Internet
    • Robótica
    • Seguridad
    • Software
    • Verdes
  • Acerca de
    • Apple
    • Eventos
    • Google
    • Industria
    • Microsoft
    • Redes 5G
    • Samsung
    • Transportes
    • Tutoriales
  • Entretenimiento
    • Cultura Pop
    • Música
    • No-Noticia
    • Películas
    • Series
    • Videojuegos
  • Videos
    • Noticias los videos
    • YouTube
    • Instagram
    • TikTok
  • OhMyGeek!
    • Análisis
    • ECHO
    • Express en Canal 13C
    • Los Resistidos
    • Podcast

Acerca de OhMyGeek!   /   Contacto