Utilice la función «Imprimir» al final de la página para crear un PDF.
Válido para WordPress
El 17 de julio de 2026 se corrigieron dos vulnerabilidades en WordPress, el popular sistema de gestión de contenidos. La combinación de estas dos vulnerabilidades, también conocida como «wp2shell», permitía introducir código malicioso y tomar el control de una instalación de WordPress sin necesidad de iniciar sesión ni de interactuar con el sistema. Este artículo te informa sobre los antecedentes, cómo comprobar si tu instalación se ha visto comprometida y qué medidas debes tomar.
Versiones de WordPress afectadas
La explotación de las vulnerabilidades conocidas como «wp2shell» únicamente puede haber afectado a las siguientes versiones de WordPress:
- WordPress 6.9.x < 6.9.5
- WordPress 7.0.x < 7.0.2
- WordPress 7.1 beta < 7.1 beta2
- WordPress 6.8.x < 6.8.6 (afectada por una de las dos vulnerabilidades)
Si tu instalación de WordPress usaba alguna de estas versiones después del 17 de julio de 2026, o si todavía lo hace, existe el riesgo de que tu página web haya sufrido o sufra un ataque.
Comprobar la versión de tu instalación de WordPress
El paso más importante y prioritario (si aún no se ha hecho) es actualizar la instalación de WordPress a la versión más reciente.
Conocer tu versión de WordPress te permite saber si la instalación está protegida o si sigue siendo vulnerable:
- Comprobación online en wp2shell.com: no necesitas iniciar sesión en WordPress.
- Panel de control de WordPress: puedes consultar la versión actual tras acceder a tu instalación de WordPress.
Importante:
Aunque dispongas de una versión de WordPress segura en este momento, esto no significa necesariamente que se haya actualizado a tiempo. Por ello, comprueba sin falta si existen indicios de un ataque wp2shell previo.
¿Por qué debes tomar medidas frente a wp2shell?
Ciertos ciberdelincuentes han automatizado la búsqueda de instalaciones de WordPress vulnerables a wp2shell. Esto implica que, incluso páginas web con menor tráfico o visibilidad, pueden verse comprometidas.
Al acceder a tu instalación de WordPress, quien realiza el ataque también obtiene acceso a otra información, como contraseñas, tokens o claves API. Por tanto, el problema no se limita únicamente a la instalación de WordPress.
Medidas inmediatas tras un ataque wp2shell
IONOS recomienda tomar las siguientes medidas de forma prioritaria:
- Contraseñas de plugins y aplicaciones guardadas en WordPress: cambia todas las contraseñas en las aplicaciones conectadas a tu instalación de WordPress (p.ej.: tiendas online). No vuelvas a conectar WordPress con estas aplicaciones hasta que te asegures de que la instalación está libre de wp2shell.
- Contraseña de la base de datos de WordPress: cambia sin falta la contraseña de tu base de datos MySQL o MariaDB en tu cuenta IONOS y, a continuación, actualízala en el archivo archivo wp-config.php de tu instalación de WordPress.
- Contraseña de cliente IONOS: para cambiar la contraseña de tu cuenta IONOS, actualízala en la siguiente ruta Menú > Mi cuenta > Inicio de sesión y seguridad de la cuenta > Cambiar contraseña. Consulta también el siguiente artículo: crear una contraseña segura.
- Contraseñas de correo electrónico: consulta las instrucciones en el siguiente artículo: cambiar la contraseña para la cuenta de correo electrónico a través del Panel de Control en tu cuenta IONOS.
- Contraseñas reutilizadas: si has utilizado una contraseña vinculada a tu instalación de WordPress en otros servicios, debes cambiarla en todos los lugares donde la utilices. Ten en cuenta que el uso repetido de la misma contraseña conlleva un riesgo muy elevado y debe evitarse a toda costa.
- Claves de seguridad (salts): renueva las claves de seguridad en tu archivo wp-config.php. Esto provocará el cierre de sesión inmediato de todos los usuarios conectados (incluidos los posibles atacantes).
Comprobación de seguridad por parte de IONOS y restauración de copias de seguridad
IONOS ha realizado comprobaciones de seguridad en relación con la amenaza wp2shell e informado a sus clientes si se han encontrado indicios concretos de riesgo para los archivos y/o las bases de datos.
Para garantizar que ya no queden archivos comprometidos en tu web, IONOS recomienda en tal caso restaurar tus datos al estado previo a los ataques (sábado, 18 de julio de 2026).
Esto es lo que debes hacer:
- Inicia sesión en tu cuenta IONOS.
- Autoriza a IONOS a restaurar una copia de seguridad válida.
- Una vez completada la actualización, introduce en tu WordPress las contraseñas modificadas y el resto de datos de acceso, como claves API y tokens, y ten en cuenta las recomendaciones del apartado anterior «Medidas inmediatas tras un ataque wp2shell».
IONOS se encarga por ti: restauramos automáticamente tu última copia de seguridad segura, volvemos a proteger tu WordPress frente a las vulnerabilidades y te notificamos por correo electrónico en cuanto haya finalizado el proceso. Como alternativa, puedes restaurar por tu cuenta una copia de seguridad existente y protegerla contra las vulnerabilidades.
Importante: procuramos guardar el estado actual de tu base de datos y volver a restaurarlo tras la recuperación, no obstante, no podemos garantizar la conservación completa de todos los datos. Por ello, te recomendamos que exportes y guardes los contenidos importantes con antelación.
Si necesitas más ayuda, ponte en contacto con Atención al Cliente.
Advertencia
Dependiendo de la situación inicial, (p.ej.: si realizas la restauración de una copia de seguridad de manera autónoma), tu WordPress podría permanecer en una versión vulnerable y expuesta a fallos de seguridad. Es fundamental que actualices WordPress a la versión más reciente inmediatamente después de la restauración.
Cómo comprobar si tu web ha sufrido un ataque wp2shell
La autoridad federal de ciberseguridad en Alemania, conocida como BSI (siglas en alemán para la «Oficina Federal de Seguridad de la Información»), recomienda los siguientes pasos para revisar una página web de WordPress:
- Búsqueda de peticiones POST relacionadas con /wp-json/batch/v1 (un volumen elevado de solicitudes es especialmente sospechoso)
- Búsqueda de solicitudes con ?rest_route=/batch/v1
- Intentos de inicio de sesión con wp2_* o w2s_*
- Cuentas de administración vinculadas a las direcciones de correo @wp2shell.invalid, @wp2shell.shellcode.lol o, en general, cuentas de WordPress que no hayas creado tú.
- Cambios y anomalías en oembed_cache y customize_changeset
- Archivos, plugins y cuentas nuevas o modificadas adicionales (especialmente nuevas cuentas de administración)
- Ejecución de procesos o comandos de shell inusuales en el servidor web
- Conexiones salientes inusuales
Para perfiles con menor experiencia técnica, se recomienda utilizar el enlace facilitado por la BSI research.eye.security/wp2shell-defenders-guide/ (en inglés), donde también se ofrece un plugin de WordPress para comprobar la presencia de wp2shell.
¿No gestionas tu instalación de WordPress personalmente?
Reenvía inmediatamente el enlace a este artículo a tu webmaster, departamento de TI o agencia encargada de prestarte asistencia.
¿Dónde puedo encontrar más información?
Puedes consultar los avisos de seguridad publicados por parte del INCIBE (Instituto Nacional de Ciberseguridad de España).
IONOS trabaja intensamente en medidas de seguridad adicionales e informará en breve sobre los siguientes pasos. Este artículo será actualizado de manera regular.
Mejorar la seguridad de tu instalación de WordPress
Un paso importante para mejorar la seguridad de tu instalación de WordPress es activar la función integrada de actualizaciones automáticas desde el panel de control:
- Programa principal de WordPress (Core): desde el panel de control (WordPress admin), haz clic en las Actualizaciones, situadas en la barra superior de menú.
Algunas versiones de WordPress de IONOS disponen de la opción de actualización en la página del proyecto. Esta se abre automáticamente al navegar por tu cuenta IONOS: Menú > Proyectos web > Mosaico con la versión de WordPress deseada. - Plugins de WordPress: desde el panel de control (WordPress admin), en la barra de navegación izquierda, haz clic en Plugins > Plugins instalados y activa las actualizaciones automáticas en la última columna.
Contenido
- Versiones de WordPress afectadas
- Comprobar la versión de tu instalación de WordPress
- ¿Por qué debes tomar medidas frente a wp2shell?
- Medidas inmediatas tras un ataque wp2shell
- Comprobación de seguridad por parte de IONOS y restauración de copias de seguridad
- Cómo comprobar si tu web ha sufrido un ataque wp2shell
- ¿No gestionas tu instalación de WordPress personalmente?
- ¿Dónde puedo encontrar más información?
- Mejorar la seguridad de tu instalación de WordPress
- Arriba