En caso de que se detecte un patrón de ataque actual o una vulnerabilidad de seguridad, Perseus envía correos electrónicos de alerta con medidas concretas para contrarrestarlo.
30.07.2026

Ataques activos a WordPress: Vulnerabilidad crítica permite la toma total de control de sitios web

Actualmente, hay una oleada creciente de ataques a sitios web de WordPress en todo el mundo. Los ciberdelincuentes explotan vulnerabilidades críticas para atacar sistemas vulnerables y, en el peor de los casos, toman el control por completo.

Es especialmente crítico que la vulnerabilidad esté localizada directamente en el núcleo de WordPress y no en un plugin o tema. Esto puede afectar a numerosas instalaciones de WordPress.

También estamos observando actualmente un número creciente de incidentes de seguridad relacionados con instalaciones comprometidas de WordPress como parte de nuestras misiones de respuesta a incidentes. Esto subraya la importancia de actualizar los sistemas afectados de forma oportuna y comprobar si hay signos de compromiso.

A continuación, aprenderás cómo funciona la cadena de ataques, por qué supone un alto riesgo para las empresas y qué medidas se recomiendan actualmente.

¿Qué ha pasado?

La cadena de ataques conocida como «WP2Shell» combina dos vulnerabilidades (CVE-2026-63030 y CVE-2026-60137). En conjunto, permiten a los atacantes manipular consultas a bases de datos (inyección SQL – la inyección de comandos de base de datos) y luego ejecutar su propio código malicioso en el servidor web (ejecución remota de código – la ejecución remota de comandos).

No se requieren credenciales válidas para el ataque. En su lugar, los atacantes utilizan las vulnerabilidades para eludir los mecanismos de seguridad y tomar el control de una instalación vulnerable de WordPress. Tras un compromiso exitoso, se pueden instalar web shells (programas que dan acceso remoto permanente al servidor a los atacantes) u otras puertas traseras, manipular sitios web, propagar malware o robar datos confidenciales.

¿Por qué es esto tan importante?

La cadena de ataque alcanza uno de los niveles de severidad más altos posibles, con una puntuación CVSS de 9,8 sobre 10 puntos . Sin embargo, es especialmente crítico que la vulnerabilidad ya esté siendo explotada activamente.

También estamos observando actualmente un número creciente de incidentes de seguridad relacionados con instalaciones comprometidas de WordPress como parte de nuestras misiones de respuesta a incidentes . En varios casos, los atacantes obtuvieron acceso permanente al servidor web mediante interfaces web instaladas, robaron datos sensibles o utilizaron sistemas comprometidos para atacar otros sitios web dentro del mismo entorno de alojamiento.

Dado que WordPress es uno de los sistemas de gestión de contenidos (CMS) más utilizados en el mundo y muchos sitios web son accesibles públicamente, los atacantes buscan automáticamente instalaciones vulnerables. Los sistemas que no se actualizan pueden verse comprometidos en un corto periodo de tiempo.

¿Qué se ve afectado?

Las siguientes versiones de WordPress no se ven afectadas, ya que la vulnerabilidad ya se ha corregido allí. Deberías actualizar tus sistemas a estas versiones:

¿Cómo puedo protegerme?

Las empresas y los operadores de sitios web deben comprobar rápidamente si su instalación de WordPress se ve afectada y tomar las medidas de protección adecuadas. En particular, recomendamos los siguientes pasos:

  • Revisa la versión de WordPress que estás usando e instala las actualizaciones de seguridad disponibles lo antes posible.
  • Revisa tu instalación de WordPress para ver si hay señales de posible compromiso posible. En particular, comprueba si se han creado usuarios administradores desconocidos o si se han cambiado los derechos existentes de usuario.
  • Revisa los plugins, temas y archivos instalados para detectar cambios inesperados o extensiones desconocidas. Estos pueden indicar manipulación del sitio web o puertas traseras instaladas.
  • Revisa los registros del servidor web y de WordPress (los registros) para detectar accesos inusuales o actividades sospechosas. En particular, las solicitudes recurrentes o inusuales a la API REST de WordPress pueden proporcionar indicios de intentos de ataque.
  • Escanea el servidor web en busca de archivos sospechosos, como web shells (programas que permiten a los atacantes obtener acceso remoto permanente) u otros scripts desconocidos.
  • Si hay indicios de un compromiso, es recomendable cambiar todas las credenciales de WordPress, base de datos y alojamiento. También debe comprobarse si es necesaria una restauración desde una copia de seguridad confiable.

Importante: Una actualización de seguridad evita más ataques, pero no elimina puertas traseras ni malware que ya hayan sido instalados. Si existe sospecha de un compromiso exitoso, el incidente debe ser investigado primero forensemente. Solo entonces se debería decidir si limpiar o restaurar el sistema para asegurar posibles pruebas y evaluar el alcance real del ataque.

Conclusión

La actual ola de ataques ilustra una vez más lo rápido que los ciberdelincuentes explotan vulnerabilidades críticas en aplicaciones web ampliamente utilizadas. Especialmente con sistemas públicos como WordPress, puede haber solo unas pocas horas o días entre la publicación de una vulnerabilidad de seguridad y los primeros ataques.

Por tanto, las empresas no solo deberían instalar las actualizaciones de seguridad disponibles de forma rápida, sino también revisar regularmente sus sistemas en busca de signos de comprometimiento. Esto incluye, en particular, el control de cuentas de usuario, extensiones instaladas y registros del servidor web.

Si quieres analizar más de cerca los ataques a los sistemas de gestión de contenidos y las medidas de protección adecuadas, puedes encontrar más información en nuestro documento técnico «CMS Systems under Attack«. En él, mostramos métodos típicos de ataque, vulnerabilidades comunes y medidas probadas que pueden utilizarse para proteger eficazmente WordPress y otras soluciones CMS.

¿Quieres mantenerte informado sobre las amenazas actuales y vulnerabilidades de seguridad?

Suscríbete a nuestro boletín y recibe advertencias importantes, recomendaciones de acción y evaluaciones de los riesgos cibernéticos actuales directamente en tu bandeja de entrada.

Fuentes y más información