Millones de sitios web basados en WordPress se enfrentan a una amenaza de seguridad de primer nivel. Dos vulnerabilidades crÃticas encadenadas permiten a atacantes remotos ejecutar código arbitrario sin necesidad de autenticación, lo que compromete por completo el servidor y los datos almacenados. WordPress.org ha reaccionado con celeridad, forzando la actualización automática de las instalaciones afectadas, mientras que el Instituto Nacional de Ciberseguridad (INCIBE) ha emitido una alerta urgente dirigida a administradores y empresas en España.
Los fallos, identificados como CVE-2026-63030 y CVE-2026-60137, fueron descubiertos por el investigador Adam Kues, de Searchlight Cyber. La combinación de ambos permite una ejecución remota de código que otorga el control total del sitio: desde el robo de credenciales hasta la instalación de puertas traseras. La gravedad es tal que WordPress ha habilitado parches para las versiones 6.9, 7.0 y 6.8, y ha instado a actualizar «de inmediato».
Una cadena de vulnerabilidades crÃtica

La primera vulnerabilidad, CVE-2026-63030, es una confusión de rutas en la API REST que, por sà sola, ya se considera crÃtica. Un atacante remoto no autenticado puede explotarla para desalinear los arrays de validación y saltarse los filtros de seguridad. Al combinarla con la segunda, una inyección SQL clasificada como alta (CVE-2026-60137), se abre la puerta a una ejecución remota de código que afecta al núcleo de WordPress.
La cadena, bautizada como «wp2shell», no requiere plugins adicionales ni configuraciones especiales. Funciona sobre una instalación estándar de WordPress y puede ser explotada antes de la autenticación, lo que la convierte en una amenaza especialmente peligrosa. Las versiones afectadas son WordPress 6.9.0 a 6.9.4 y 7.0.0 a 7.0.1; la versión 6.8 solo es vulnerable a la inyección SQL, pero no a la cadena completa.
Actualización forzada y parches disponibles

WordPress.org ha publicado las correcciones en las versiones 6.9.5, 7.0.2 y 6.8.6. Debido a la gravedad del problema, ha forzado la actualización automática para todas las instalaciones compatibles, una medida excepcional que busca minimizar el riesgo de explotación masiva. Los administradores que no hayan recibido la actualización deben actualizar WordPress manualmente verificando la versión de su sitio y aplicando el parche correspondiente.
Además, Cloudflare ha desplegado reglas de su firewall de aplicaciones web (WAF) para bloquear los intentos de explotación conocidos. Sin embargo, estas protecciones no sustituyen a la actualización del núcleo de WordPress. Searchlight Cyber recomienda, como medida temporal, bloquear el acceso anónimo a la API REST o restringir las rutas especÃficas utilizadas por el ataque, pero insiste en que la única solución definitiva es instalar los parches.
Explotación activa y alerta del INCIBE

La alerta no es teórica. Diversas firmas de ciberseguridad han confirmado actividad maliciosa pocas horas después de la publicación de los parches. Patchstack, watchTowr y Hexastrike detectaron escaneos y ataques contra sitios vulnerables, mientras que VulnCheck verificó la existencia de más de una veintena de pruebas de concepto distintas. Según watchTowr, los atacantes comenzaron extrayendo credenciales cifradas y luego avanzaron hacia la ejecución remota de código, creando cientos de cuentas administrativas traseras.
El INCIBE, a través de su equipo de respuesta, emitió el lunes 20 de julio un aviso crÃtico dirigido a administradores españoles. El organismo subraya que la explotación exitosa permite el compromiso total del servidor y podrÃa utilizarse para infiltrar redes empresariales o instalar malware a gran escala. El INCIBE recuerda que más de 40 millones de sitios en todo el mundo usan WordPress y que una sola instalación vulnerable puede convertirse en la puerta de entrada a toda una red.
Recomendaciones para administradores
La prioridad absoluta es actualizar el núcleo de WordPress a las versiones corregidas. Los administradores deben verificar la versión de su sitio y, si está dentro de las afectadas, aplicar el parche de inmediato. WordPress.org ha habilitado la actualización automática forzada, pero es recomendable confirmar que se ha completado correctamente.
Además, se aconseja revisar los registros de actividad en busca de accesos sospechosos, cambiar las contraseñas de administración y considerar la instalación de un plugin de seguridad que monitorice cambios en los archivos. El INCIBE insiste en la importancia de mantener tanto el núcleo como los plugins actualizados, ya que el 60 % de los sitios comprometidos lo fueron a través de complementos obsoletos. La cultura del parcheo constante es hoy la primera lÃnea de defensa frente a ataques cada vez más automatizados.
La rápida difusión de los parches y la coordinación entre WordPress.org, el INCIBE y las empresas de ciberseguridad demuestran la capacidad de reacción del ecosistema. La ventana entre el descubrimiento y la explotación se ha estrechado, y los administradores deben actuar con la misma celeridad. Aunque no se han reportado explotaciones masivas en España, la alerta permanece activa y se espera que la actualización generalizada minimice el riesgo en las próximas horas.

