Válido para WordPress

El 17 de julio de 2026 se corrigieron dos vulnerabilidades en WordPress, el popular sistema de gestión de contenidos. La combinación de estas dos vulnerabilidades, también conocida como «wp2shell», permitía introducir código malicioso y tomar el control de una instalación de WordPress sin necesidad de iniciar sesión ni de interactuar con el sistema. Este artículo te informa sobre los antecedentes, cómo comprobar si tu instalación se ha visto comprometida y qué medidas debes tomar.

Versiones de WordPress afectadas

La explotación de las vulnerabilidades conocidas como «wp2shell» únicamente puede haber afectado a las siguientes versiones de WordPress:

  • WordPress 6.9.x < 6.9.5
  • WordPress 7.0.x < 7.0.2
  • WordPress 7.1 beta < 7.1 beta2
  • WordPress 6.8.x < 6.8.6 (afectada por una de las dos vulnerabilidades)

Si tu instalación de WordPress usaba alguna de estas versiones después del 17 de julio de 2026, o si todavía lo hace, existe el riesgo de que tu página web haya sufrido o sufra un ataque.

Comprobar la versión de tu instalación de WordPress

El paso más importante y prioritario (si aún no se hizo) es actualizar la instalación de WordPress a la versión más reciente. 

Conocer tu versión de WordPress te permite saber si la instalación está protegida o si sigue siendo vulnerable:

  • Comprobación online en wp2shell.com: no necesitas iniciar sesión en WordPress.
  • Panel de control de WordPress: puedes consultar la versión actual tras acceder a tu instalación de WordPress.

Importante: 
Aunque dispongas de una versión de WordPress segura en este momento, esto no significa necesariamente que se haya actualizado a tiempo. Por ello, comprueba sin falta si existen indicios de un ataque wp2shell previo.

Nota

Si eres cliente de IONOS con Hosting Administrado para WordPress, las actualizaciones fueron realizadas de forma automática.

¿Por qué debes tomar medidas frente a wp2shell?

Ciertos ciberdelincuentes automatizaron la búsqueda de instalaciones de WordPress vulnerables a wp2shell. Esto implica que, incluso páginas web con menor tráfico o visibilidad, pueden verse comprometidas.

Al acceder a tu instalación de WordPress, quien realiza el ataque también obtiene acceso a otra información, como contraseñas, tokens o claves API. Por tanto, el problema no se limita únicamente a la instalación de WordPress.

Medidas inmediatas tras un ataque wp2shell

IONOS recomienda tomar las siguientes medidas de forma prioritaria:

  • Contraseñas de plugins y aplicaciones guardadas en WordPress: cambia todas las contraseñas en las aplicaciones conectadas a tu instalación de WordPress (p.ej.: tiendas online). No vuelvas a conectar WordPress con estas aplicaciones hasta que te asegures de que la instalación está libre de wp2shell.
  • Contraseña de la base de datos de WordPress: cambia sin falta la contraseña de tu base de datos MySQL o MariaDB en tu cuenta IONOS y, a continuación, actualízala en el archivo archivo wp-config.php de tu instalación de WordPress.
  • Contraseña de cliente IONOS: para cambiar la contraseña de tu cuenta IONOS, actualízala en la ruta Menú > Mi cuenta > Inicio de sesión y seguridad de la cuenta > Cambiar contraseña. Consulta también el siguiente artículo: crear una contraseña segura
  • Contraseñas de correo electrónico: consulta las instrucciones en el siguiente artículo: cambiar la contraseña para la cuenta de correo electrónico a través del Panel de Control en tu cuenta IONOS.
  • Contraseñas reutilizadas: si reutilizaste una contraseña vinculada a tu instalación de WordPress en otros servicios, debes cambiarla en todos los lugares donde la utilices. Ten en cuenta que el uso repetido de la misma contraseña conlleva un riesgo muy elevado y debe evitarse a toda costa.
  • Claves de seguridad (salts): renueva las claves de seguridad en tu archivo wp-config.php. Esto provocará el cierre de sesión inmediato de todos los usuarios conectados (incluidos los posibles atacantes).

Comprobación de seguridad por parte de IONOS y restauración de copias de seguridad

En tu cuenta IONOS puedes dar tu consentimiento para que se restaure una copia de seguridad anterior al 17 de julio de 2026, en caso de que IONOS haya detectado alguna anomalía. De este modo se garantiza que no queden archivos comprometidos en tu espacio web. Tras iniciar sesión en tu cuenta IONOS, recibirás un aviso correspondiente que deberás confirmar. Por razones legales, IONOS solo puede aplicar la copia de seguridad con tu autorización.

Importante:
Todos los cambios realizados en tu instalación de WordPress desde la creación de la copia de seguridad se perderán. Se te notificará cuando la restauración de la copia de seguridad haya finalizado. En ese momento, también se restablecerá tu contraseña original de WordPress. Tras la restauración, ejecuta de inmediato las recomendaciones indicadas en el apartado anterior «Medidas inmediatas tras un ataque wp2shell con éxito».

Si necesitas más asistencia, puedes ponerte en contacto con Atención al Cliente.

Advertencia

Dependiendo de la situación inicial, (p.ej.: si realizas la restauración de una copia de seguridad de manera autónoma), tu WordPress podría permanecer en una versión vulnerable y expuesta a fallos de seguridad. Es fundamental que actualices WordPress a la versión más reciente inmediatamente después de la restauración.

Cómo comprobar si tu web ha sufrido un ataque wp2shell

La autoridad federal de ciberseguridad en Alemania, conocida como BSI (siglas en alemán para la «Oficina Federal de Seguridad de la Información»), recomienda los siguientes pasos para revisar una página web de WordPress:

  • Búsqueda de peticiones POST relacionadas con /wp-json/batch/v1 (un volumen elevado de solicitudes es especialmente sospechoso)
  • Búsqueda de solicitudes con ?rest_route=/batch/v1
  • Intentos de inicio de sesión con wp2_* o w2s_*
  • Cuentas de administración vinculadas a las direcciones de correo @wp2shell.invalid, @wp2shell.shellcode.lol o, en general, cuentas de WordPress que no hayas creado tú.
  • Cambios y anomalías en oembed_cache y customize_changeset
  • Archivos, plugins y cuentas nuevas o modificadas adicionales (especialmente nuevas cuentas de administración)
  • Ejecución de procesos o comandos de shell inusuales en el servidor web
  • Conexiones salientes inusuales

Para perfiles con menor experiencia técnica, se recomienda utilizar el enlace facilitado por la BSI research.eye.security/wp2shell-defenders-guide/ (en inglés), donde también se ofrece un plugin de WordPress para comprobar la presencia de wp2shell.

¿No gestionas tu instalación de WordPress personalmente?

Reenvía inmediatamente el enlace a este artículo a tu webmaster, departamento de TI o agencia encargada de prestarte asistencia. 

¿Dónde puedo encontrar más información?

Puedes consultar los avisos de seguridad publicados por parte del INCIBE (Instituto Nacional de Ciberseguridad de España). 

IONOS trabaja intensamente en medidas de seguridad adicionales e informará en breve sobre los siguientes pasos. Este artículo será actualizado de manera regular.

Mejorar la seguridad de tu instalación de WordPress

Un paso importante para mejorar la seguridad de tu instalación de WordPress es activar la función integrada de actualizaciones automáticas desde el panel de control:

  • Programa principal de WordPress (Core): desde el panel de control (WordPress admin), haz clic en las Actualizaciones, situadas en la barra superior de menú.
    Algunas versiones de WordPress de IONOS disponen de la opción de actualización en la página del proyecto. Esta se abre automáticamente al navegar por tu cuenta IONOS: Menú > Proyectos web > Mosaico con la versión de WordPress deseada.
  • Plugins de WordPress: desde el panel de control (WordPress admin), en la barra de navegación izquierda, haz clic en Plugins > Plugins instalados y activa las actualizaciones automáticas en la última columna.

Nota

Las personas usuarias de Hosting Administrado para WordPress de IONOS reciben siempre las últimas actualizaciones de forma activa y automática.