Fallo explotado activamente

WP2SHELL — ¿Su sitio WordPress está en riesgo?

Un fallo crítico del núcleo de WordPress permite tomar el control de un sitio de forma remota, sin autenticación — y ya se despliegan web shells de forma masiva. Compruebe gratis si su sitio expone una versión vulnerable, sin atacarlo nunca.

  • Gratis
  • No intrusivo
  • Sin instalación
  • Veredicto en pantalla y por correo

Pruebe su sitio

La dirección se usa para crear la cuenta gratuita y enviar el resultado. Sin reventa.

Cómo funciona

  1. 1

    Demuestre que el dominio es suyo

    Un simple registro DNS TXT: la prueba solo se ejecuta en un dominio de su propiedad — nunca en el sitio de un tercero.

  2. 2

    Diagnóstico no intrusivo

    La prueba lee la versión de WordPress expuesta públicamente y si el endpoint «batch» está presente. Nunca se envía una carga de explotación, no se modifica nada.

  3. 3

    Su veredicto, en pantalla y por correo

    Un veredicto claro — en riesgo o no —, las pruebas recogidas y los pasos para corregirlo.

Lo que arriesga un sitio vulnerable

Toma de control del servidor

Ejecución de código a distancia sin contraseña: el atacante se convierte en administrador del servidor.

Robo de datos y desfiguración

Datos de clientes, credenciales y contenidos confidenciales expuestos; páginas reemplazadas, reputación dañada.

Web shell persistente y rescate

Una web shell abre un acceso duradero al servidor: bloqueo del sitio, extorsión, salto a sus otros sistemas.

De qué se trata

La cadena combina una inyección SQL (CVE-2026-60137) y una ejecución de código (CVE-2026-63030) a través del endpoint REST «batch» de WordPress (/wp-json/batch/v1). Permite tomar el control del servidor sin autenticación. Se despliegan web shells de forma masiva desde la publicación del código de explotación.

Versiones afectadasWordPress 6.9.0 a 6.9.4 y 7.0.0 a 7.0.1. Corregido en 6.9.5 y 7.0.2.

Cómo funciona el test

El test es un diagnóstico no intrusivo. Lee la versión de WordPress expuesta públicamente (etiqueta generator, feed RSS, readme, API REST) y comprueba la mera presencia del endpoint «batch». Nunca envía una carga de explotación. Un resultado «en riesgo» indica una versión expuesta, no una prueba de explotabilidad.

Preguntas frecuentes

¿La prueba supone un riesgo para su sitio?
No. Es un diagnóstico no intrusivo: lee la versión de WordPress expuesta públicamente y comprueba si el endpoint REST «batch» está presente, sin enviar nunca una carga de explotación ni modificar nada.
¿Por qué hay que verificar la propiedad del dominio?
La prueba solo se realiza en un dominio cuya propiedad se demuestra con un registro DNS TXT, y con consentimiento explícito — así se garantiza que nunca se prueba el sitio de un tercero.
¿Qué hacer si su sitio está en riesgo?
Actualizar WordPress a 6.9.5 o 7.0.2, o, mientras tanto, bloquear el endpoint /wp-json/batch/v1 en el firewall de aplicaciones web.

No se quede con la duda

Probar mi sitio ahora

Gratis, no intrusivo, sin instalación — la prueba no toca su sitio.