El ataque wp2shell es una cadena de dos vulnerabilidades :
author__not_in de WP_Query. Calificada como de alta gravedad .El ataque wp2shell encadena dos fallos :
CVE-2026-60137 es una inyección SQL sin autenticar. Al enviar solicitudes HTTP manipuladas al parámetro author__not_in, un atacante puede inyectar SQL malicioso en la base de datos de WordPress sin necesidad de credenciales de inicio de sesión.
CVE-2026-63030 es un fallo de confusión de rutas en el endpoint por lotes de la API REST (/wp-json/batch/v1). Este endpoint procesa múltiples sub-solicitudes en una sola llamada. Una peculiaridad en el análisis sintáctico provoca que dos arreglos internos se desincronicen, lo que permite a un atacante eludir las restricciones de ruta y encadenar llamadas internas a la API que normalmente estarían prohibidas .
Cuando se combinan, el atacante utiliza el endpoint por lotes para realizar solicitudes anidadas que abusan de la inyección SQL. Esto escala a ejecución remota de código completa al:
INTO OUTFILE de MySQL, oEl ataque no requiere autenticación, no requiere plugins y funciona en una instalación predeterminada de WordPress . A partir del 18 de julio de 2026, se lanzó un comprobador de prueba de concepto público en wp2shell.com, y un exploit PoC funcional está circulando .
Un matiz importante: una caché de objetos persistente (como Redis o Memcached) puede mitigar parcialmente o cambiar la ruta del exploit, pero no elimina la vulnerabilidad subyacente .
wp-includes/version.php.wp-content/uploads/, usuarios administradores desconocidos o entradas inusuales en la base de datos. Aunque no se ha confirmado una explotación masiva, el PoC público significa que el escaneo probablemente ya ha comenzado.FILE (que habilita INTO OUTFILE). Esto limita el camino de escalada a RCE.Incluso sin explotación confirmada, el modelo de código abierto introdujo un riesgo distintivo y agudo para wp2shell:
En resumen, el modelo de código abierto significa que el propio parche se convierte en el documento de divulgación detallado, y la base de instalación masiva y de calidad variable garantiza una larga cola de objetivos vulnerables, creando un período de alto riesgo incluso antes de que se observe cualquier explotación "oficial".