wp2shell: el fallo de WordPress que pudo dejar tu web al descubierto (y qué hacer)

Guía en lenguaje claro · Seguridad web

Si tienes una página web hecha con WordPress, esto te interesa. En julio de 2026 se descubrió uno de los fallos de seguridad más graves de la historia de WordPress. Te lo explico sin tecnicismos: qué pasó, cómo saber si tu web está en peligro y qué pasos dar, con calma y por orden.

¿Qué es «wp2shell» y por qué es tan grave?

wp2shell es el nombre que se le dio a un fallo de seguridad muy serio de WordPress. Para entenderlo, imagina la puerta de tu casa: normalmente necesitas una llave para entrar. Pues bien, este fallo era como descubrir un truco que permitía abrir esa puerta sin llave y sin que nadie te viera.

Con ese truco, un atacante podía tomar el control total de una web sin necesidad de una contraseña, sin registrarse y sin que el dueño hiciera absolutamente nada. Y aquí viene lo importante: no afectaba solo a webs grandes o conocidas. Los atacantes usan programas que rastrean internet en automático buscando webs vulnerables, así que una web pequeña con pocas visitas corre el mismo riesgo que una grande.

El nombre viene de que en realidad son dos fallos que, combinados, dan al atacante «una shell», es decir, control directo sobre el servidor. Técnicamente se identifican con los códigos CVE-2026-63030 y CVE-2026-60137, pero no necesitas recordar eso: quédate con la idea de que era una puerta abierta de par en par.

La buena noticia (y la mala)

La buena noticia

WordPress ya publicó las actualizaciones que cierran el fallo. Si tu web está actualizada, esa puerta ya está cerrada con llave.

La mala noticia

Actualizar cierra la puerta, pero no expulsa a quien ya entró. Si tu web estuvo un tiempo desactualizada después del 17 de julio de 2026, es posible que ya se hayan colado. Por eso, además de actualizar, conviene comprobar que no quedó nadie dentro.

¿Está tu web en peligro? Comprueba tu versión

Lo primero es saber qué versión de WordPress tienes. Solo se vieron afectadas estas versiones:

Si tu versión es… Estado
WordPress 6.9.x anterior a la 6.9.5 Vulnerable
WordPress 7.0.x anterior a la 7.0.2 Vulnerable
WordPress 7.1 beta anterior a la 7.1 beta 2 Vulnerable
WordPress 6.8.x anterior a la 6.8.6 Parcialmente afectada
WordPress 6.9.5, 7.0.2, 6.8.6 o superior Protegida

¿Cómo veo mi versión?

Es más fácil de lo que parece. Entra en el panel de administración de tu WordPress (normalmente en tudominio.com/wp-admin) y mira en la esquina inferior derecha: ahí aparece el número de versión. También lo ves en el menú Escritorio → Actualizaciones.

¿No tienes claro cómo entrar o qué estás viendo? No pasa nada: más abajo te explico cómo pedir que alguien lo revise por ti.

Paso 1: actualiza ya (esto es lo más urgente)

Acción prioritaria

Si tu versión está en la lista de vulnerables, actualiza WordPress ahora mismo a la 6.9.5, 7.0.2 o 6.8.6 (o una superior). Es la medida número uno y la que más protege. Todo lo demás viene después.

Para actualizar, entra en tu panel y ve a Escritorio → Actualizaciones. Antes de tocar nada, si puedes, haz una copia de seguridad de la web. Y si te da respeto hacerlo tú, es totalmente razonable pedir ayuda: una actualización mal hecha puede romper la web.

Paso 2: comprueba si ya te han atacado

Aunque ahora tengas una versión segura, eso no garantiza que se actualizara a tiempo. Merece la pena buscar señales de que alguien haya podido colarse. Estas son las más habituales, en cristiano:

  • Usuarios administradores que tú no creaste. Es la señal más clara. Ojo especialmente con cuentas que usan correos raros terminados en @wp2shell.invalid o parecidos.
  • Plugins, archivos o páginas nuevas que no recuerdas haber instalado ni creado.
  • La web se comporta rara: redirige a sitios extraños, aparece publicidad o contenido que no pusiste, va más lenta de lo normal.
  • Actividad extraña en los registros del servidor, sobre todo muchísimas peticiones a una dirección que contiene /wp-json/batch/v1. Esto normalmente lo revisa quien te lleve la parte técnica.

Si ves cualquiera de estas señales, actúa como si te hubieran entrado y sigue el paso 3.

Paso 3: qué hacer si sospechas que te han entrado

Que no cunda el pánico. Se soluciona, pero hay que hacerlo con orden. La idea es echar fuera al intruso y cambiar todas las cerraduras:

  1. Cambia todas las contraseñas. La de administrador de WordPress, la del panel de tu hosting, la del correo… y muy importante: si usabas esa misma contraseña en otros sitios, cámbiala en todos. Reutilizar contraseñas es uno de los mayores riesgos.
  2. Cambia la contraseña de la base de datos. Se hace desde tu proveedor de hosting y luego se actualiza en el archivo wp-config.php. Este paso suele necesitar mano técnica.
  3. Renueva las «claves de seguridad» (salts). Es un ajuste dentro del archivo wp-config.php. Al cambiarlas, se cierra la sesión de todo el mundo de golpe, incluido cualquier intruso que siguiera dentro.
  4. Cambia también las claves y tokens de servicios conectados (tiendas online, pasarelas de pago, herramientas externas). El atacante pudo haberlos visto. No los vuelvas a conectar hasta estar seguro de que la web está limpia.
  5. Restaura una copia de seguridad limpia, anterior al 18 de julio de 2026 (antes de que empezaran los ataques), y vuelve a actualizar inmediatamente después, porque una copia antigua puede volver a estar desactualizada.
Buena noticia si usas un hosting grande

Muchos proveedores (como IONOS y otros) han hecho revisiones de seguridad por su cuenta y en algunos casos ofrecen restaurar una copia segura de forma automática y avisarte por correo. Revisa el área de cliente de tu hosting o su centro de ayuda: es posible que parte de este trabajo ya esté en marcha.

Cómo evitar que te vuelva a pasar

La mejor defensa contra este tipo de sustos es no ir siempre por detrás. Con dos costumbres sencillas te ahorras la mayoría de los problemas:

  • Activa las actualizaciones automáticas. En tu panel puedes activarlas tanto para el núcleo de WordPress como para los plugins (en Plugins → Plugins instalados, activa la actualización automática en la última columna). Así los fallos se cierran solos en cuanto salen.
  • Ten copias de seguridad periódicas y automáticas. Si algo va mal, poder volver atrás en minutos lo cambia todo.
  • Mantén tu web «viva». Una web que nadie revisa durante meses es la que acaba teniendo problemas. Un mantenimiento mínimo pero constante es la diferencia.

Preguntas rápidas

Mi web es pequeña, ¿de verdad me puede pasar?

Sí. Los ataques son automáticos: no eligen a mano a quién atacan, rastrean internet buscando cualquier web vulnerable. El tamaño no te protege.

Ya actualicé, ¿entonces estoy tranquilo?

Estás protegido frente a nuevos ataques, sí. Pero si tu web estuvo desactualizada durante días después del 17 de julio, conviene revisar que no se colara nadie antes de actualizar (paso 2).

No sé nada de esto, ¿qué hago?

Lo más sensato es pedir a alguien que lo revise. Verificar tu versión, comprobar si hay señales de ataque y dejar la web actualizada y con copias es un trabajo de un rato para quien sabe hacerlo.

¿Prefieres que lo revise por ti?

En israelmedina.es ayudo a empresas y autónomos a mantener sus WordPress seguros, actualizados y con copias de seguridad al día. Si no tienes claro si tu web está protegida frente a wp2shell —o si simplemente quieres quitarte el problema de encima— lo reviso y te digo cómo está.

Quiero que revisen mi web

Este artículo tiene fines informativos y está escrito en lenguaje divulgativo. Ante un incidente de seguridad concreto, cuenta siempre con la ayuda de un profesional o de tu proveedor de hosting.