Ciudad de México, 22 de julio de 2026. Sitios web construidos con WordPress enfrentan una nueva amenaza de ciberseguridad tras confirmarse la explotación activa de WP2Shell, una cadena de vulnerabilidades críticas que puede permitir a atacantes tomar el control completo de un portal sin conocer el usuario o la contraseña del administrador. Investigadores especializados ya identificaron el método utilizado por los ciberdelincuentes y advirtieron que los sitios sin actualizar son el principal objetivo.
La alerta surge después de que especialistas en seguridad analizaran el comportamiento de los ataques que comenzaron a detectarse en internet. En lugar de dirigirse a un complemento específico, los atacantes aprovechan fallas presentes en el núcleo de WordPress, lo que amplía considerablemente el número de sitios potencialmente afectados.
De acuerdo con el análisis técnico, el ataque inicia con una solicitud automatizada que verifica si el sitio es vulnerable. Si el servidor responde de una forma determinada, el atacante lanza una segunda petición que explota una cadena de vulnerabilidades identificadas como CVE-2026-63030 y CVE-2026-60137.
Cuando ambas fallas se combinan, es posible ejecutar código de manera remota en el servidor, un escenario conocido como Remote Code Execution (RCE). En términos prácticos, esto significa que un tercero podría instalar archivos maliciosos, crear usuarios administradores ocultos, modificar el contenido del sitio o incluso acceder a información almacenada en la base de datos.
Los investigadores observaron que, una vez comprometido el sistema, algunos atacantes colocan pequeñas aplicaciones conocidas como web shells, archivos que funcionan como puertas traseras y permiten controlar el servidor desde cualquier lugar. También detectaron la creación de cuentas administrativas no autorizadas para mantener el acceso incluso si el propietario cambia sus contraseñas.
Uno de los aspectos que más llamó la atención del caso fue la afirmación de que el exploit original habría sido desarrollado con apoyo de un modelo avanzado de inteligencia artificial durante una investigación de seguridad. Sin embargo, especialistas aclaran que esto no significa que la IA haya ejecutado los ataques por sí sola ni que cualquier persona pueda solicitar a un asistente de inteligencia artificial la creación de herramientas de intrusión funcionales. La investigación humana, las pruebas y la validación técnica siguen siendo elementos indispensables.
Para los administradores de sitios web, el riesgo no depende de tener instalado un complemento específico. La vulnerabilidad afecta directamente al núcleo del sistema, por lo que incluso instalaciones relativamente limpias podían resultar vulnerables antes de la publicación de los parches de seguridad.
WordPress ya liberó actualizaciones para corregir el problema en las ramas compatibles, entre ellas las versiones 7.0.2, 6.9.5 y 6.8.6, además de impulsar actualizaciones automáticas de seguridad para numerosos sitios.
Los especialistas recomiendan verificar que el sitio ejecute una versión corregida, revisar si existen usuarios administradores desconocidos, inspeccionar la presencia de archivos PHP sospechosos dentro de directorios de caché y analizar los registros del servidor para detectar intentos de explotación.
La advertencia cobra relevancia porque WordPress continúa siendo el sistema de gestión de contenidos más utilizado del mundo. Millones de empresas, gobiernos, medios de comunicación, organizaciones y pequeños negocios dependen diariamente de esta plataforma para operar sus sitios web.
Para usuarios y propietarios de páginas, el incidente recuerda la importancia de mantener actualizado el software, activar las actualizaciones de seguridad y monitorear continuamente la integridad del sitio. En un contexto donde los ataques automatizados pueden recorrer miles de páginas en pocos minutos, retrasar una actualización puede representar la diferencia entre un sitio seguro y uno completamente comprometido.

