# Falla crítica en Wordpress CVE-2026-60137 y CVE-2026-63030

     Creado: 18 Julio 2026

**Alerta de seguridad crítica en WordPress (wp2shell).**

Una vulnerabilidad crítica de ejecución remota de código (RCE), denominada wp2shell, afecta a WordPress Core y permite a atacantes anónimos comprometer sitios.

Las vulnerabilidades CVE-2026-60137 y CVE-2026-63030 se califican como críticas, reflejando su gravedad máxima. Las versiones afectadas son:

- 6.8.0 a 6.8.5: componente de inyección SQL (corregido en 6.8.6).
- 6.9.0 a 6.9.4: cadena completa de RCE (corregido en 6.9.5).
- 7.0.0 a 7.0.1: cadena completa de RCE (corregido en 7.0.2).

**Actualice su instalación de Wordpress a la brevedad !**

¿Qué lo hace tan grave?

- No requiere autenticación. El atacante no necesita usuario, contraseña ni sesión previa.
- Reside en el núcleo. No depende de qué plugins o temas tenga instalados el sitio: afecta a WordPress nativo.
- La vulnerabilidad se explota con rapidez.

El fallo proviene de una confusión en las rutas batch del API REST, que origina una inyección SQL y, finalmente, ejecución de código arbitrario.

![Alerta Wordpress](https://www.linkingtecnia.cl/images/noticias/wordpress-alert.png)

- [Ver noticia: digital Dot](https://www.digitaldot.es/alerta-de-seguridad-critica-en-wordpress-wp2shell/)
- [Ver noticia: Seguridad en Wordpress](https://seguridadenwordpress.com/)
