¿Qué ocurre si visitas un sitio de WordPress pirateado mediante wp2shell?

| Julio 21 , 2026
Advertencia para los administradores de WordPress: ¡desinstalen el plugin Modern WPBakery inmediatamente!

WordPress ha corregido una grave vulnerabilidad conocida como wp2shell , y es comprensible que los propietarios de sitios web se centren en actualizar sus páginas. Pero cabe preguntarse: ¿qué ocurre con los visitantes comunes cuando acceden a un sitio web comprometido?

Porque un sitio web pirateado se convierte en un mecanismo de distribución de estafas, robo de credenciales, malware y redirecciones maliciosas.

Las vulnerabilidades de wp2shell son especialmente preocupantes porque afectan a WordPress. Core En sí mismas, no requieren un complemento malicioso o vulnerable, y pueden ser explotadas sin autenticación en versiones vulnerables. Los expertos afirman que esta cadena puede conducir al control administrativo total de un sitio y a la ejecución remota de código con privilegios de servidor web, lo que significa que un atacante puede modificar el contenido que el sitio muestra a los visitantes.

Y los ciberdelincuentes ya están haciendo su trabajo sucio:

“La actividad de explotación comenzó a las pocas horas de la publicación del parche. Wordfence detectó intentos de sondeo de puntos finales e inyección SQL esa misma noche, y en los días siguientes se informó de la existencia de código público de prueba de concepto.”

Una vez que los atacantes controlan un sitio de WordPress, rara vez se limitan a desfigurarlo. Un siguiente paso común es inyectar JavaScript de forma silenciosa, redirigir a los visitantes a páginas maliciosas o cargar contenido desde una infraestructura controlada por el atacante. Esto puede exponer a los visitantes a páginas de inicio de sesión falsas, ventanas emergentes fraudulentas, malware basado en el navegador o descargas automáticas, según los objetivos del atacante.

El posible daño

Esta no es una lista exhaustiva, pero estas son algunas de las formas en que los visitantes de un sitio comprometido con wp2shell podrían verse afectados:

  • Robo de credenciales. Los atacantes pueden insertar formularios de inicio de sesión falsos o superposiciones basadas en iframes que imitan las páginas de inicio de sesión de Microsoft 365, Google, bancos o redes sociales para robar nombres de usuario y contraseñas.
  • Distribución de malware. El sitio puede convertirse en un punto de partida para la explotación de navegadores, descargas maliciosas o la redirección de visitantes a páginas que alojan malware.
  • Estafas y fraudes. Los visitantes pueden ser redirigidos a páginas de soporte falsas, sorteos falsos o solicitudes de pago fraudulentas.
  • Seguimiento y elaboración de perfiles. Los atacantes pueden usar scripts inyectados para identificar a los visitantes, recopilar detalles del navegador y rastrear a las víctimas a lo largo de las sesiones.
  • Daños a la reputación y al posicionamiento en buscadores. Los motores de búsqueda y las herramientas de seguridad pueden marcar el sitio como inapropiado, lo que puede exponer a los visitantes a advertencias y reducir la confianza mucho después de la vulneración inicial.

Lo que puedes hacer

Ten cuidado, incluso en sitios web en los que normalmente confías. Si algo parece diferente de lo que esperas, considéralo una señal de alerta.

Presta especial atención a las solicitudes de inicio de sesión inesperadas, las peticiones de descarga y las advertencias del navegador. Para los propietarios de sitios web, esto significa aplicar parches rápidamente y considerar la posibilidad de una intrusión como algo real, no como un caso excepcional.

Mantén actualizados tu sistema operativo, navegadores y software de seguridad. Los sitios web comprometidos también pueden intentar explotar vulnerabilidades conocidas en los dispositivos de los visitantes.

Utilice una solución antimalware actualizada y en tiempo real que pueda alertarle si un sitio web intenta infectar su dispositivo.

Consejo profesional: Utiliza Malwarebytes Extensión gratuita Browser Guard . Utiliza detección heurística para identificar sitios web maliciosos, bloquear estafas y proteger contra otras amenazas basadas en la web.


Detén las amenazas antes de que puedan causar daño.

Malwarebytes Browser Guard Bloquea automáticamente las páginas de phishing y los sitios maliciosos. Gratis, instalación con un solo clic. Añádelo a tu navegador →

Sobre el autor

Pieter Arntz

Investigador de inteligencia sobre malware

Fue Microsoft MVP en seguridad para el consumidor durante 12 años consecutivos. Habla cuatro idiomas. Desprende un aroma a caoba noble y libros encuadernados en cuero.