Resumen rápido
El 17 de julio de 2026 se destapó wp2shell, el fallo de seguridad más grave del núcleo de WordPress en casi una década: permite tomar el control de una web sin contraseña ni login. Según Wiz, 1 de cada 4 instalaciones de WordPress tenía un servidor vulnerable expuesto a Internet el día que se publicó, y lo weaponizaron en 90 minutos. No es mala suerte: es la prueba de que la IA ha cambiado el tablero del desarrollo web. ¿Quieres saber si tu web está afectada? Analízala gratis en segundos.
Qué ha pasado: el peor agujero de WordPress en una década
No es un plugin raro ni una mala configuración. Es un fallo en el núcleo de WordPress —el código que corre en cientos de millones de webs—. Se llama wp2shell y encadena dos vulnerabilidades reales publicadas el 17 de julio de 2026: CVE-2026-63030 (confusión de rutas en la REST API, calificada 9,8 sobre 10 · crítica) y CVE-2026-60137 (inyección SQL). Juntas producen lo peor que existe: ejecución de código en remoto sin autenticación. Traducido: un desconocido, sin usuario ni contraseña, puede colarse en tu web y hacerla suya.
La gravedad es histórica. Wordfence lo describe como el primer RCE crítico sin autenticación en el núcleo de WordPress en casi una década. WordPress tuvo que hacer algo excepcional: forzar la actualización automática a nivel mundial. Y la agencia estadounidense CISA lo incluyó en su catálogo de vulnerabilidades explotadas activamente el 21 de julio. No es teoría: está pasando ahora mismo.
1 de cada 4 WordPress quedó expuesto
Aquí está el dato que asusta. Según la investigación de Wiz, en el momento de la publicación:
25%
de las webs WordPress tenía un servidor vulnerable expuesto a Internet (1 de cada 4)
60%
de las organizaciones tenía al menos una instancia vulnerable
90 min
tardaron los atacantes en armar el exploit y empezar a escanear
Y ojo con la palabra "expuesto": como el ataque no necesita contraseña, contra una web vulnerable y sin parchear el éxito es prácticamente total. Estar expuesto es estar a un solo clic de ser tomado. La ventana entre "se publica el fallo" y "media internet lo está explotando" se midió en minutos, no en semanas.
El objetivo: engañar a Google (y que ni te enteres)
¿Para qué quiere un atacante tu web? Muchas veces no para tumbarla —eso lo notarías— sino para algo más silencioso y rentable: secuestrar tu posicionamiento en Google. Es una técnica llamada cloaking (o "SEO spam"): la web le enseña a Google un contenido distinto del que ves tú. Para ti todo parece normal; para el buscador, tu dominio empieza a mostrar spam, farmacias falsas o tiendas de imitaciones, arrastrando tu reputación y tu tráfico. El propio Google define el cloaking como "presentar contenido distinto a usuarios y buscadores para manipular el ranking".
La parte peligrosa: puedes estar hackeado durante meses sin saberlo. No hay un cartel de "has sido hackeado". Solo caídas raras de tráfico, resultados extraños en Google o avisos en Search Console… cuando ya es tarde.
Por qué esto lo cambia todo: la IA ya no juega a tu favor
Que un fallo de núcleo se explote en masa en horas no es casualidad: es el nuevo normal. Con exploits públicos y escaneo automatizado, los atacantes ya no buscan víctimas una a una: barren internet entera a velocidad de máquina. La IA les da alas —encuentra objetivos, adapta el ataque y lo lanza a escala— en el tiempo que tú tardas en leer un email.
Y aquí está el problema estructural de los CMS clásicos. WordPress, y con la misma lógica Drupal, PrestaShop y compañía, son monolitos de código abierto con millones de copias idénticas. Un solo fallo en el núcleo es una llave maestra que abre a la vez un cuarto de internet. Fueron geniales para su época. Pero en un mundo donde el atacante ataca con IA, defenderte con una pila de plugins y parches manuales es llegar tarde por definición.
La respuesta también es IA: los agentes de hablo
Seamos tajantes: si el ataque es con IA, la defensa tiene que ser con IA. Ahí entra hablo. hablo no es un CMS a la espera del próximo fallo de núcleo: es un Agente Personal de IA que trabaja para ti. Entre lo que puede hacer por tu presencia digital:
- Limpiar tu WordPress si ya te han entrado: un Agente de hablo te ayuda a localizar y eliminar el código malicioso, los webshells y el spam SEO inyectado, y a dejarlo limpio y actualizado.
- Vigilar tu web y tu Search Console y avisarte al primer indicio raro (una redirección nueva, contenido que no pusiste, una caída de tráfico sospechosa).
- Detectar señales del tipo de manipulación que hace wp2shell: cloaking, spam SEO, cambios que solo ven los buscadores.
- Guiarte paso a paso si algo huele mal, en tu idioma y sin tecnicismos.
No es magia ni una promesa de "web invulnerable" —eso no existe—. Es tener a la IA de tu lado, vigilando 24/7, en vez de esperar a que el siguiente fallo te pille sin mirar.
Compruébalo tú mismo
¿Está hackeada tu web?
Analízala gratis con el escáner de INTERDIGITAL: detecta en segundos contenido manipulado para buscadores, versiones vulnerables, ficheros expuestos y herramientas de control remoto —justo lo que deja wp2shell.
Analiza solo webs propias o con autorización. Un chequeo remoto detecta indicios de exposición y compromiso, pero no sustituye a una auditoría forense completa.
Qué hacer si usas WordPress (ya)
- Actualiza el núcleo a 7.0.2, 6.9.5 o 6.8.6 (o superior). La mayoría de sitios se habrán auto-actualizado, pero verifícalo.
- Analiza tu web con el escáner para ver si muestra indicios de compromiso.
- Si estuviste sin parchear entre el 17 y el 21 de julio, revisa señales de intrusión: administradores que no reconoces, ficheros modificados, redirecciones raras o resultados de spam en Google.
- Pon la IA de tu lado para no depender de acordarte de mirar: que un agente lo vigile por ti.
Preguntas frecuentes
¿Qué es wp2shell exactamente?
Es el nombre con el que la industria conoce la cadena de dos vulnerabilidades del núcleo de WordPress (CVE-2026-63030 + CVE-2026-60137) que, combinadas, permiten a un atacante ejecutar código y tomar el control de la web sin necesidad de usuario ni contraseña.
¿Cómo sé si mi web está afectada?
Si usas WordPress y no estás en 7.0.2 / 6.9.5 / 6.8.6 o superior, estás expuesto. La forma más rápida de salir de dudas es analizar tu web con el escáner.
Actualizar, ¿es suficiente?
Actualizar te protege de futuros ataques, pero no limpia una web que ya fuera comprometida antes del parche. Por eso conviene actualizar y comprobar si hay indicios de intrusión.
¿Cómo saber si ya me hackearon y no me he enterado?
Busca señales de cloaking o SEO spam: resultados extraños de tu dominio en Google, avisos en Search Console, redirecciones o caídas de tráfico inexplicables. El escáner ayuda a detectar estos indicios en segundos.
¿Cómo limpio mi WordPress?
Si tu web ya está comprometida, actualizar no basta: hay que quitar lo que los atacantes dejaron dentro. Un Agente de hablo te ayuda a localizar y eliminar el código malicioso, los webshells y el spam SEO inyectado, revisar usuarios y accesos sospechosos, y dejar tu WordPress limpio y actualizado, guiándote paso a paso o haciendo el trabajo pesado por ti.
¿hablo usa WordPress?
No. Precisamente por esto: hablo es un Agente Personal de IA, no un CMS monolítico con un núcleo compartido por medio internet. Su enfoque es poner la IA a trabajar para ti, también en vigilar tu presencia online.
Fuentes
NVD · CVE-2026-63030 · WordPress.org · Release de seguridad 7.0.2 · Wiz Research (datos de exposición 25% / 60%) · Wordfence · CISA KEV (21-jul-2026).
La IA no es solo el arma del atacante. Que sea también tu defensa.
hablo pone un Agente Personal de IA a vigilar por ti —en tu idioma, 24/7— por 9,99 €/mes. Prueba la demo con una persona de verdad.