Dos vulnerabilidades críticas en WordPress, CVE-2026-63030 y CVE-2026-60137, están siendo explotadas activamente por atacantes en una cadena que ha recibido el nombre en clave wp2shell. La cadena permite que un atacante no autenticado consiga Remote Code Execution (RCE) en una instalación estándar de WordPress sin plugins, lo que conduce a la completa compromisión del sitio. Según Wiz, en el momento de la publicación de los CVE alrededor del 60% de las organizaciones que utilizan WordPress tenían al menos una instancia vulnerable, y un 25% de ellas era accesible desde Internet. Todos los administradores de WordPress de las versiones 6.8 y superiores deben aplicar inmediatamente los parches y auditar en busca de indicios de compromiso.
Anatomía técnica de la cadena wp2shell
El exploit combina dos vulnerabilidades en una única cadena de ataque, ejecutada mediante una sola petición HTTP:
- CVE-2026-60137: punto de entrada. Según los investigadores, se trata de un error de enrutamiento (route confusion) en el endpoint batch del REST API de WordPress. Permite eludir la autenticación e invocar manejadores internos sin comprobar los permisos de acceso. La vulnerabilidad está presente a partir de WordPress 6.8.
- CVE-2026-63030: SQL injection que se produce por una sanitización incorrecta del parámetro
author__not_inenWP_Query, cuando un plugin o tema pasa datos no validados. Esto permite modificar la consulta SQL y obtener acceso no autorizado a los datos. El componente de RCE, según datos de Cloudflare, afecta a las versiones a partir de WordPress 6.9 y solo funciona en ausencia de persistent object cache.
El peligro fundamental de wp2shell es que el ataque no requiere condiciones previas: ni plugins instalados, ni una configuración específica, ni credenciales. Es vulnerable una instalación estándar de WordPress de cualquier versión publicada desde diciembre de 2025. Los detalles técnicos del exploit aún no se han revelado debido a la criticidad del problema.
Es reseñable que, según Searchlight Cyber, la cadena de exploits fue descubierta utilizando el modelo OpenAI GPT 5.6 Solin tras 10 horas de trabajo. Esta afirmación procede de una única fuente y no ha sido verificada de forma independiente; sin embargo, por sí sola plantea cuestiones serias sobre el papel de la IA generativa en la búsqueda de vulnerabilidades zero-day.
Alcance de la explotación y actividad post-explotación
Numerosas fuentes confirman la explotación activa en la naturaleza. Según la telemetría de KEVIntel, la explotación de CVE-2026-63030 está asociada a 13 direcciones IP únicas de Suiza, Alemania, Reino Unido, Indonesia, Lituania, Países Bajos y Singapur. Los investigadores de watchTowr informan de decenas de miles de intentos de explotación registrados por sus honeypots tras la publicación del exploit público.
Los investigadores de Wiz observaron las siguientes acciones de los atacantes tras una explotación satisfactoria:
- Carga de plugins maliciosos
- Enumeración de usuarios y recopilación de nombres y direcciones de correo electrónico de administradores
- Ataques de tipo Local File Inclusion (LFI) para extraer credenciales de la base de datos y claves de autenticación
- Acceso al panel de administración con autenticación satisfactoria
- Carga de un web shell PHP mínimo para garantizar Remote Code Execution
Paralelamente se observa un escaneo masivo sin explotación posterior, lo que apunta a campañas oportunistas de identificación de objetivos vulnerables junto con escaneos de seguridad legítimos. En el momento de la publicación, los investigadores de Wiz no habían observado movimiento lateral ni exfiltración de datos, pero siguen monitorizando la situación.
Herramientas de los atacantes
Entre las herramientas utilizadas se ha identificado un web shell de 150 KB, camuflado como un plugin de seguridad legítimo de WordPress llamado CMSmap. Según los datos disponibles, se trata de una plataforma de ataque plenamente funcional con soporte para gestión de archivos, acceso a la base de datos, escaneo de puertos, inyección de código por lotes y varios módulos de elevación de privilegios, incluida la explotación de MySQL UDF. Cabe señalar que estos datos no están respaldados por una fuente primaria directa en el material disponible.
También se han registrado casos de despliegue de plugins falsos de WordPress para ejecutar código y cargar herramientas secundarias. Al menos en un caso, el atacante intentó repetidamente instalar Overlord RAT, un troyano de acceso remoto escrito en Go.
Evaluación del impacto
La magnitud del posible daño viene determinada por varios factores. WordPress sigue siendo el CMS más extendido del mundo, y la cadena wp2shell no requiere ni plugins ni configuraciones especiales: es vulnerable la instalación básica. Los datos de Wiz sobre el 60% de organizaciones con instancias vulnerables deben interpretarse con cautela: se trata de la telemetría de un único proveedor de nube, que puede no reflejar la situación de todos los despliegues de WordPress. No obstante, incluso con esta salvedad, la magnitud del problema sigue siendo considerable.
La ausencia de exfiltración de datos confirmada por el momento no debería tranquilizar: la creación de cuentas de administrador con backdoor y la instalación de web shells representan un afianzamiento del acceso que puede monetizarse posteriormente mediante extorsión, defacement, envío masivo de spam o el uso de los servidores comprometidos como infraestructura para ataques adicionales.
Recomendaciones de respuesta
La prioridad de la respuesta debe ser inmediata. Acciones recomendadas:
- Actualice WordPress a la última versión con correcciones. Si no es posible actualizar ahora mismo, habilite persistent object cache, que según datos de Cloudflare bloquea el vector de RCE de CVE-2026-63030.
- Realice una auditoría incluso después del parche. Revise la lista de administradores en busca de cuentas desconocidas. Compruebe los plugins instalados en busca de elementos sospechosos o desconocidos, especialmente con el nombre CMSmap o con un tamaño inusual.
- Revise el sistema de archivos en busca de archivos PHP en ubicaciones no estándar, especialmente web shells mínimos y archivos aparecidos después de la fecha de publicación de las vulnerabilidades.
- Rote los secretos: si existe sospecha de compromiso, cambie las contraseñas de todos los administradores, las claves de autenticación de WordPress (AUTH_KEY, SECURE_AUTH_KEY y otras en wp-config.php) y las credenciales de la base de datos.
- Revise los registros en busca de peticiones anómalas al REST API, especialmente al endpoint batch, y de peticiones con el parámetro
author__not_in.
El hecho de que wp2shell se esté explotando de forma masiva y activa, sin requisitos previos para el ataque, convierte esta cadena de vulnerabilidades en una de las amenazas más peligrosas para el ecosistema de WordPress de los últimos años. El parche y la búsqueda de indicios de compromiso no son tareas secuenciales, sino paralelas: actualizar sin comprobar si ya se han implantado backdoors deja a los atacantes con acceso persistente al sistema.