¿Qué ocurre si visitas una página de WordPress que ha sido pirateada a través de wp2shell?

| 21 de julio de 2026
Aviso para los administradores de WordPress: ¡desinstala el plugin Modern WPBakery inmediatamente!

WordPress ha corregido una grave cadena de vulnerabilidades del núcleo conocida como «wp2shell», y es comprensible que los propietarios de los sitios web se centren ahora en actualizar sus propios sitios. Pero hay otra pregunta que merece la pena plantearse: ¿qué les ocurre a los visitantes habituales cuando acceden a un sitio web afectado?

Porque una página web pirateada se convierte en un medio para llevar a cabo estafas, robos de credenciales, la difusión de malware y redireccionamientos maliciosos.

Las vulnerabilidades wp2shell son especialmente preocupantes porque afectan Core de WordPress, no requieren un plugin malicioso o vulnerable y pueden explotarse sin necesidad de autenticación en las versiones vulnerables. Los expertos afirman que esta cadena de vulnerabilidades puede dar lugar al control administrativo total de un sitio web y a la ejecución remota de código con privilegios de servidor web, lo que significa que un atacante puede modificar el contenido que el sitio web muestra a los visitantes.

Y los ciberdelincuentes ya están haciendo de las suyas:

«Las actividades de explotación comenzaron pocas horas después del lanzamiento del parche. Wordfence detectó escaneos de terminales e intentos de inyección SQL esa misma noche, y en los días siguientes se dio a conocer código público de prueba de concepto».

Una vez que los atacantes controlan un sitio de WordPress, rara vez se limitan a alterarle el aspecto. Un paso habitual a continuación es inyectar discretamente código JavaScript, redirigir a los visitantes a páginas maliciosas o cargar contenido desde una infraestructura controlada por los atacantes. Esto puede exponer a los visitantes a páginas de inicio de sesión falsas, ventanas emergentes fraudulentas, malware basado en el navegador o descargas automáticas, dependiendo de los objetivos de los atacantes.

Los posibles daños

Esta lista no es exhaustiva, pero estas son algunas de las formas en que los visitantes de un sitio web afectado por wp2shell podrían verse afectados:

  • Robo de credenciales. Los atacantes pueden insertar formularios de inicio de sesión falsos o ventanas superpuestas basadas en iframes que imitan las páginas de inicio de sesión de Microsoft 365, Google, entidades bancarias o redes sociales para robar nombres de usuario y contraseñas.
  • Distribución de malware. El sitio web puede convertirse en un punto de partida para el aprovechamiento de vulnerabilidades del navegador, descargas maliciosas o redirigir a los visitantes a páginas que alojan malware.
  • Estafas y fraudes. Es posible que se redirija a los visitantes a páginas de asistencia falsas, sorteos falsos o solicitudes de pago fraudulentas.
  • Seguimiento y elaboración de perfiles. Los atacantes pueden utilizar scripts inyectados para identificar a los visitantes, recopilar datos del navegador y realizar un seguimiento de las víctimas a lo largo de las sesiones.
  • Daños en los resultados de búsqueda y en la reputación. Los motores de búsqueda y las herramientas de seguridad pueden marcar el sitio como sospechoso, lo que puede exponer a los visitantes a advertencias y reducir la confianza mucho tiempo después del ataque inicial.

Qué puedes hacer

Ten cuidado, incluso en las páginas web en las que normalmente confías. Si algo te parece diferente de lo que esperarías, tómatelo como una señal de alerta.

Ten especial cuidado con las solicitudes de inicio de sesión inesperadas, las peticiones de descarga y las advertencias del navegador. Para los propietarios de sitios web, esto significa aplicar parches rápidamente y considerar la posibilidad de que el sitio se vea comprometido como algo habitual, no como un caso excepcional.

Mantén actualizados tu sistema operativo, tus navegadores y tu software de seguridad. Los sitios web comprometidos también pueden intentar aprovechar vulnerabilidades conocidas en los dispositivos de los visitantes.

Utiliza una solución antimalware actualizada y en tiempo real que te avise si una página web intenta infectar tu dispositivo.

Consejo de experto: Utiliza la versión gratuita MalwarebytesBrowser Guard de Malwarebytes. Utiliza la detección heurística para identificar sitios web maliciosos, bloquear estafas y protegerte frente a otras amenazas de Internet.


Detén las amenazas antes de que puedan causar ningún daño.

Malwarebytes Browser Guard automáticamente las páginas de phishing y los sitios maliciosos. Es gratis y se instala con un solo clic. Añádelo a tu navegador →

Acerca del autor

Pieter Arntz

Investigador de inteligencia sobre malware

Fue MVP de Microsoft en seguridad del consumidor durante 12 años consecutivos. Habla cuatro idiomas. Huele a caoba y a libros encuadernados en cuero.