Alerta: Falla crítica en WordPress permite ataques sin autenticación

Si tenés un sitio en WordPress, prestá atención: acaba de descubrirse una vulnerabilidad crítica que permite a atacantes ejecutar código malicioso sin ni siquiera tener acceso a la plataforma. Estamos hablando de un agujero de seguridad en el núcleo de WordPress, lo que significa que ningún plugin o configuración especial lo protege.
¿Qué pasó?
El fallo, bautizado como wp2shell, se encuentra en las versiones 6.9 y 7.0 de WordPress. Lo grave es que cualquier persona, desde cualquier lugar del mundo, puede hacer una simple solicitud HTTP a tu sitio y ejecutar comandos. No necesita contraseña, no necesita ser administrador del sitio. Solo necesita conocer la vulnerabilidad.
Según reportes actualizados en julio de 2026, ya existen pruebas de concepto públicas funcionando, lo que significa que los ciberdelincuentes no necesitan ser expertos en seguridad para explotar esto. La vulnerabilidad está directamente en el código central de WordPress, así que una instalación básica sin plugins también es vulnerable.
Lo preocupante es que la comunidad de seguridad ya ha documentado completamente el mecanismo de ataque, y se han asignado identificadores CVE (números de identificación de vulnerabilidades). Además, surgió una condición adicional relacionada con la caché de objetos persistentes que amplía aún más el riesgo.
¿Por qué importa en Argentina y América Latina?
WordPress impulsa aproximadamente el 43% de todos los sitios web en el mundo, y en América Latina ese número es aún mayor entre pymes, agencias y emprendimientos digitales. Desde pequeños blogs de noticias hasta tiendas online, muchas empresas argentinas, mexicanas, colombianas y de toda la región confían en WordPress.
Un ataque exitoso a través de esta vulnerabilidad podría resultar en: robo de datos de clientes, inyección de malware, ransomware, suplantación de identidad y pérdida total del control del sitio. Para un negocio pequeño o mediano, esto puede ser catastrófico.
¿Qué se recomienda?
Acción inmediata: Si administrás un sitio WordPress, actualizá a la versión más reciente disponible de inmediato. Las versiones 6.9 y 7.0 están en riesgo directo. Los desarrolladores de WordPress ya han lanzado parches de seguridad.
Medidas complementarias: Implementá un firewall de aplicación web (WAF), monitorea los logs de acceso buscando solicitudes sospechosas, y considerá usar un plugin de seguridad confiable como Wordfence o Sucuri. Si no tenés experiencia técnica, contactá a un profesional de ciberseguridad lo antes posible.
Para empresas: Realizá auditorías de seguridad en todos tus sitios WordPress. Si operás en rubros sensibles (finanzas, salud, comercio electrónico), esto debería ser prioritario.
Fuente: The Hacker News