Si tu web funciona con WordPress y no la has tocado en las últimas semanas, hay una pregunta que deberías hacerte hoy: ¿sigue actualizada? El pasado 17 de julio, el equipo de WordPress.org publicó la versión 7.0.2 para corregir un fallo crítico de WordPress tan grave que activó, por primera vez en mucho tiempo, las actualizaciones forzadas en todo el ecosistema. No hace falta que nadie haga clic en nada, ni que introduzca una contraseña: basta con tener la web desprotegida para quedar expuesta.
Qué ha pasado: el fallo crítico de WordPress que lo cambia todo

La vulnerabilidad, conocida ya en la comunidad como «wp2shell» (CVE-2026-63030), permite a un atacante ejecutar código de forma remota a través del endpoint por lotes de la API REST de WordPress, sin necesidad de estar autenticado ni de que haya interacción por parte del administrador de la web. Se combina con un segundo fallo de inyección SQL (CVE-2026-60137), formando lo que los investigadores de Assetnote y Searchlight Cyber describen como una cadena de explotación completa: de cero a control total del sitio.
Por qué es distinto a los avisos de seguridad habituales
En WordPress se publican actualizaciones de seguridad con cierta frecuencia, y la mayoría pasan desapercibidas porque los sitios se actualizan solos. Lo que hace especial a este caso es la combinación de dos factores: no requiere ninguna acción del usuario (ni siquiera abrir un enlace) y afecta al núcleo de WordPress, no a un plugin de terceros. Eso significa que ninguna auditoría de plugins ni ningún firewall de aplicación mal configurado te protege si el núcleo sigue vulnerable.
¿Tu web está en la lista de riesgo?
Las versiones con este fallo crítico de WordPress son la 6.8 (solo por el primer fallo, corregido en 6.8.6), la 6.9 (por ambos fallos, corregido en 6.9.5) y la 7.0 (por ambos, corregido en 7.0.2). Las versiones anteriores a la 6.8 no están afectadas. Si gestionas varias webs para clientes, este es el momento de revisar una a una qué versión de núcleo tiene cada instalación, no solo la tuya.
Actualizaciones forzadas frente a la vulnerabilidad wp2shell: red de seguridad, no garantía
Dada la gravedad del problema, WordPress.org activó el sistema de actualización automática en segundo plano para forzar el parche en los sitios afectados. Es una buena noticia, pero no es infalible: hosting con las actualizaciones automáticas desactivadas, instalaciones sin permisos de escritura en el servidor, o webs gestionadas manualmente por agencias que revisan cambios antes de aplicarlos pueden quedar fuera de ese proceso automático y seguir expuestas sin saberlo.
Qué hacer hoy mismo
Para saber si te afecta el fallo crítico de WordPress, comprueba la versión de núcleo desde el escritorio de WordPress, en el apartado «Actualizaciones». Si no aparece la 7.0.2 (o la 6.9.5 / 6.8.6 según tu rama), actualiza de inmediato desde ahí o descargando el paquete oficial desde WordPress.org. Si gestionas varios sitios, prioriza los que reciban tráfico o manejen datos de clientes, y confirma con tu hosting si tienen las actualizaciones automáticas de seguridad activadas por defecto. Diez minutos de revisión hoy pueden ahorrarte una web comprometida, una base de datos filtrada y muchas horas de reputación perdida mañana.
No dejes tu web a la suerte del parche automático
Un fallo crítico sin interacción del usuario es el peor escenario posible para cualquier negocio que dependa de su web para vender, captar leads o dar soporte. Si no tienes la certeza de que tu WordPress está al día, o gestionas varias instalaciones y no puedes revisarlas una a una, en Webosconjamon nos encargamos del mantenimiento y la seguridad de tu web para que estas alertas no dependan de que tú te enteres a tiempo. Escríbenos y lo revisamos juntos.
Aviso de transparencia: este artículo ha sido elaborado con asistencia de inteligencia artificial, en cumplimiento del artículo 50 del Reglamento (UE) 2024/1689 (AI Act) sobre transparencia de contenidos generados por IA.
