• 2 min de lectura
Los ataques wp2shell en WordPress ya están instalando webshells
Los atacantes están explotando las fallas críticas wp2shell de WordPress para instalar webshells y plugins maliciosos. Las versiones parcheadas son 7.0.2, 6.9.5 y 6.8.6.

Imagen: BleepingComputer
Los atacantes ya están explotando la cadena de vulnerabilidades crítica "wp2shell" en el núcleo de WordPress para instalar webshells persistentes y plugins maliciosos en servidores vulnerables. Los problemas, registrados como CVE-2026-63030 y CVE-2026-60137, abusan de la función de procesamiento por lotes de la API REST de WordPress y pueden conducir a la ejecución remota de código sin autenticación.
Pruebas de concepto de exploits empezaron a aparecer durante el fin de semana, poco después de que SearchLight Cyber divulgara las fallas. La explotación activa se confirmó después de que WordPress lanzara correcciones en las versiones 7.0.2, 6.9.5 y 6.8.6, lo que provocó actualizaciones de seguridad automáticas en los sitios compatibles.
Wiz dice que observó a los atacantes:
- escaneo masivo en busca de sitios WordPress vulnerables
- abusar de las funciones de subida de plugins para instalar complementos maliciosos
- instalar webshells en PHP, incluidas shells ofuscadas disfrazadas de plugins como CMSmap
- consultar la API REST para obtener nombres de usuario y direcciones de correo electrónico de administradores
- intentar inclusión local de archivos contra wp-config a través de admin-ajax.php para robar credenciales de la base de datos y claves de autenticación
- desplegar un plugin malicioso que expone un endpoint de la API REST para la ejecución remota de comandos
- acceder con éxito a los paneles de administración de WordPress
Wiz dijo que hasta ahora no ha visto movimiento lateral ni exfiltración de datos.
Lo que los defensores están viendo en el terreno
Un informe separado de Johannes B. Ullrich, Decano de Investigación del SANS Technology Institute, describe ataques en dos fases que primero sondean por inyección SQL para verificar que el objetivo es vulnerable, y luego entregan un webshell PHP. En los casos observados, el shell se colocó bajo /wp-content/cache/ y devolvía un falso error 404 cuando se accedía. Ullrich también dijo que algunos atacantes están creando cuentas de administrador fraudulentas.

Recomendado
Pruebas en el Reino Unido muestran que los principales modelos de IA siguen haciendo tramp
Plugin malicioso instalado en sitios vulnerables Fuente: Wiz
Defiant dijo que el primer sondeo relacionado con la explotación apareció a las 23:29 UTC del 17 de julio, con un intento claro de inyección SQL que llegó 13 minutos después.
Se insta a los administradores a actualizar de inmediato, revisar los registros en busca de solicitudes relacionadas con wp2shell, inspeccionar los plugins instalados y buscar archivos PHP añadidos recientemente o nuevos usuarios administradores. Yutaka Sejiyama, investigador en Macnica, también ha publicado un panel en vivo que sigue la adopción de parches; actualmente muestra una tasa de parcheo del 81.6% en una muestra de 124,580 sitios web.
El investigador de SearchLight Cyber Adam Kues también publicó ayer un informe de seguimiento detallando cómo el equipo descubrió wp2shell y construyó una cadena de exploit funcional, incluido el uso de herramientas de IA.
Security Editor
Sophia unpacks the invisible wars happening on our networks. Covering cybersecurity, privacy legislation, and cryptography, she exposes how our data is weaponized and defended. Before joining for(geeks), she spent years as a penetration tester. She's the reason the rest of the team uses physical security keys.
vía BleepingComputer


