WP2SHELL — ¿Su sitio WordPress está en riesgo?
Un fallo crítico del núcleo de WordPress permite tomar el control de un sitio de forma remota, sin autenticación — y ya se despliegan web shells de forma masiva. Compruebe gratis si su sitio expone una versión vulnerable, sin atacarlo nunca.
- Gratis
- No intrusivo
- Sin instalación
- Veredicto en pantalla y por correo
Pruebe su sitio
Cómo funciona
- 1
Demuestre que el dominio es suyo
Un simple registro DNS TXT: la prueba solo se ejecuta en un dominio de su propiedad — nunca en el sitio de un tercero.
- 2
Diagnóstico no intrusivo
La prueba lee la versión de WordPress expuesta públicamente y si el endpoint «batch» está presente. Nunca se envía una carga de explotación, no se modifica nada.
- 3
Su veredicto, en pantalla y por correo
Un veredicto claro — en riesgo o no —, las pruebas recogidas y los pasos para corregirlo.
Lo que arriesga un sitio vulnerable
Toma de control del servidor
Ejecución de código a distancia sin contraseña: el atacante se convierte en administrador del servidor.
Robo de datos y desfiguración
Datos de clientes, credenciales y contenidos confidenciales expuestos; páginas reemplazadas, reputación dañada.
Web shell persistente y rescate
Una web shell abre un acceso duradero al servidor: bloqueo del sitio, extorsión, salto a sus otros sistemas.
De qué se trata
La cadena combina una inyección SQL (CVE-2026-60137) y una ejecución de código (CVE-2026-63030) a través del endpoint REST «batch» de WordPress (/wp-json/batch/v1). Permite tomar el control del servidor sin autenticación. Se despliegan web shells de forma masiva desde la publicación del código de explotación.
Versiones afectadas — WordPress 6.9.0 a 6.9.4 y 7.0.0 a 7.0.1. Corregido en 6.9.5 y 7.0.2.
Cómo funciona el test
El test es un diagnóstico no intrusivo. Lee la versión de WordPress expuesta públicamente (etiqueta generator, feed RSS, readme, API REST) y comprueba la mera presencia del endpoint «batch». Nunca envía una carga de explotación. Un resultado «en riesgo» indica una versión expuesta, no una prueba de explotabilidad.
Preguntas frecuentes
- ¿La prueba supone un riesgo para su sitio?
- No. Es un diagnóstico no intrusivo: lee la versión de WordPress expuesta públicamente y comprueba si el endpoint REST «batch» está presente, sin enviar nunca una carga de explotación ni modificar nada.
- ¿Por qué hay que verificar la propiedad del dominio?
- La prueba solo se realiza en un dominio cuya propiedad se demuestra con un registro DNS TXT, y con consentimiento explícito — así se garantiza que nunca se prueba el sitio de un tercero.
- ¿Qué hacer si su sitio está en riesgo?
- Actualizar WordPress a 6.9.5 o 7.0.2, o, mientras tanto, bloquear el endpoint /wp-json/batch/v1 en el firewall de aplicaciones web.
No se quede con la duda
Probar mi sitio ahoraGratis, no intrusivo, sin instalación — la prueba no toca su sitio.
