wp2shell siempre entra sin contraseña

¿Tu web con WordPress está expuesta a Internet en este momento?
Hay una cadena de fallos activos que ya instala webshells sin contraseña.
La amenaza no llegó sola: dos vulnerabilidades encadenadas permiten tomar el control del servidor sin usuario ni contraseña, algo que normalmente requeriría acceso previo al sistema.
Y no es teoría: se detectan campañas automatizadas en marcha ahora mismo, escaneando instalaciones vulnerables de forma masiva y desplegando backdoors que sobreviven incluso a reinicios del sistema.

El ataque no necesita credenciales, solo una petición válida.
La cadena wp2shell encadena dos vulnerabilidades críticas: CVE-2026-63030 y CVE-2026-60137. La primera aprovecha una confusión de rutas en el endpoint de batch processing de la API REST de WordPress. La segunda explota una inyección SQL en WP_Query a través del parámetro author__not_in. Juntas permiten escalar desde consultas aparentemente normales hasta ejecución remota de código completa, sin que el atacante haya introducido jamás una contraseña.
Primero enumeran usuarios, luego ejecutan código arbitrario.
Los ataques siguen un patrón claro: primero, escaneo masivo de instancias WordPress expuestas; después, consultas a la API REST para enumerar administradores y recopilar nombres de usuario y correos. En paralelo, intentos de inclusión local de ficheros para leer wp-config.php y robar credenciales de base de datos. Cuando el exploit cuaja, el servidor ya está comprometido antes de que el administrador note algo raro.
Las webshells se ocultan devolviendo un 404 falso para pasar desapercibidas durante semanas.
Una vez dentro, los atacantes dejan persistencia: webshells PHP en rutas como wp-content/cache, con nombres aleatorios que responden solo si se incluye el parámetro correcto, devolviendo un 404 falso al resto. En algunos casos también crean cuentas de administrador fraudulentas o instalan plugins maliciosos que facilitan el control remoto del servidor a largo plazo.

Este patrón no es exclusivo de esta campaña.
La combinación de inyección SQL y confusión de rutas afecta a cualquier plataforma web que procese peticiones en lote sin validación de permisos.
Los exploits automatizados escalan en horas porque los escáneres masivos no descansan ni esperan.
WordPress alimenta más del 40 % de los sitios web del mundo, lo que expone a riesgo millones de instalaciones con cada fallo crítico.
La actualización ya existe, el riesgo también.
WordPress ha publicado las versiones 7.0.2, 6.9.5 y 6.8.6 para cerrar ambas vulnerabilidades. Pero actualizar no borra lo que ya pasó: si tu instalación estuvo expuesta, necesitas revisar si alguien entró antes de que aplicaras el parche.
Actualizar no es suficiente si ya entraron.
Revisar logs de acceso en busca de peticiones anómalas hacia la API REST es el primer paso real tras actualizar. Después toca inspeccionar los plugins instalados y eliminar cualquier alta reciente sin justificación. Este tipo de campaña automatizada actúa en ventanas de horas, no de días, lo que significa que una instalación vulnerable durante un fin de semana puede haber sido comprometida antes del lunes.
Los ficheros PHP nuevos en wp-content son la señal más clara.
Busca archivos PHP recientes en ubicaciones inusuales dentro de wp-content, especialmente en subcarpetas como cache o uploads. Audita también los usuarios con permisos elevados y elimina cuentas no autorizadas. Si encuentras indicios de acceso a wp-config.php, rota credenciales de base de datos, claves de autenticación y contraseñas del panel de administración de inmediato.

Si confirmas compromiso, la respuesta debe ser completamente contundente.
Contener el servidor, reinstalar desde una copia limpia verificada y rotar todos los secretos son los tres pasos que cortan la persistencia real. Parchear encima de una instalación comprometida solo tapa la entrada, pero deja al atacante dentro.
La persistencia sobrevive al parche si no actúas.
Los webshells con respuesta 404 falsa están diseñados precisamente para esto: pasar desapercibidos durante semanas mientras el atacante mantiene acceso. Actualizar WordPress sin limpiar la instalación es como cambiar la cerradura sin echar al intruso que ya está dentro. La limpieza completa es la única respuesta válida cuando hay indicios de compromiso real.
Limpia primero, parchea sin más excusas.
La cadena wp2shell demuestra que las APIs REST mal protegidas son una puerta trasera en potencia. ¿Sabes qué versión de WordPress corre tu web ahora mismo?
Pasos urgentes ahora
- ✓Actualiza a WordPress 7.0.2, 6.9.5 o 6.8.6 según tu rama instalada.
- ✓Revisa logs de la API REST y elimina plugins sin justificación.
- ✓Busca ficheros PHP nuevos en wp-content y rota credenciales.
¿Sabes exactamente qué versión de WordPress protege tu web ahora mismo?
La seguridad no se improvisa, se audita. En Nacata Security detectamos vulnerabilidades y protegemos tu empresa, porque un solo fallo puede costarte todo lo que has construido.
Artículos relacionados
Nacata Security, contáctanos cuando quieras
Somos Nacata Security, conócenos
web: nacata.io
email: info@nacata.io
Teléfono: 919930793
LinkedIn: Nacata Security
Nuevas versiones y funciones de herramientas usadas en ciberseguridad ofensiva y defensiva: escáneres, frameworks de explotación, software de auditoría.
Para quien quiere estar al día de qué herramientas usar y qué han mejorado.
RATING
7.1
¿Quiénes somos?
En Nacata Security somos una empresa de ciberseguridad ofensiva especializada en auditorías y test de intrusión.
Detectamos, evaluamos y ayudamos a mitigar las vulnerabilidades de tus sistemas, redes y aplicaciones antes de que un atacante real las explote, ofreciendo una defensa 360º adaptada a cada cliente.
Estamos encantados de contactar contigo para lo que quieras.




