CVE-2026-63030 (wp2shell): Vulnerabilidad crítica de WordPress permite ejecución remota de código sin autenticación
20 de julio de 2026
CVE-2026-63030 (wp2shell) es una vulnerabilidad crítica del núcleo de WordPress que permite la ejecución remota de código sin autenticación. La PoC pública ya está disponible. Actualice ahora a 6.9.5 o 7.0.2.
CVE-2026-63030, conocida como "wp2shell", es una vulnerabilidad del núcleo de WordPress que permite a un atacante ejecutar código en remoto sin autenticación. El ataque combina una confusión de rutas en el endpoint REST batch /wp-json/batch/v1 (CWE-436) con una inyección SQL en el parámetro author__not_in de WP_Query (CVE-2026-60137). Un atacante anónimo ejecuta código en una instalación básica, sin plugins y sin cuenta. Los WordPress expuestos a internet son los que más riesgo corren: sitios de marketing, flotas de hosting multi-tenant y portales de clientes. Ya circula código de prueba de concepto funcional.
Las fuentes oficiales se contradicen sobre la gravedad. El CNA y el NVD registran CVSS 9.8 (crítica), la evaluación de CISA-ADP marca 7.5 (alta). Trate la vulnerabilidad como crítica en cualquier caso: sin autenticación, alcanzable por internet, compromiso total. Inventaríe ahora cada instalación, incluidos los subdominios olvidados y los entornos de staging, y actualice hoy mismo a 6.9.5 o 7.0.2. ¿No puede parchear de inmediato? Bloquee entonces en su WAF tanto /wp-json/batch/v1 como el parámetro de consulta rest_route=/batch/v1. Bloquear solo uno no basta.
El mayor riesgo está en el hosting compartido y las flotas de agencias, donde cientos de sitios funcionan tras un único plano de control. Una sola instalación sin parchear da a un atacante anónimo acceso de lectura a la base de datos. En cuanto obtiene el hash del administrador, sube un plugin y ejecuta código. En redes planas usa después ese acceso para moverse entre tenants. WordPress 6.8 solo es vulnerable a la inyección SQL, así que parchee también esa versión.
La ventana se cierra rápido. Del parche a la PoC pública pasaron menos de 48 horas, y Cloudflare publicó reglas de WAF el mismo día de la divulgación. Cuando basta una sola petición sin autenticación, el escaneo masivo comienza en cuestión de días.
Cómo ayuda DEFION
DEFION ayuda a los clientes a inventariar su exposición en WordPress, priorizar el parcheo en entornos grandes, detectar las peticiones al batch endpoint que indican abuso e informar a la dirección cuando un sitio ya ha sido comprometido. Consulte nuestro Pentest de Aplicaciones Web, Managed Threat Hunting e Incident Response, o contáctenos si desea conocer su nivel de exposición.
®