
Plugin de WordPress de solo lectura que escanea en busca de artefactos de la cadena de exploits wp2shell (CVE-2026-63030 / CVE-2026-60137)
Un plugin de WordPress independiente y de solo lectura que escanea tu base de datos y el directorio de plugins en busca de señales de que la cadena principal de wp2shell (CVE-2026-63030 + CVE-2026-60137) fue explotada — incluso si ocurrió hace semanas o el atacante limpió el rastro. No cambia nada en tu sitio. Es seguro ejecutarlo en cualquier instalación, parcheada o no.
Este plugin NO mitiga la vulnerabilidad. Para proteger temporalmente un sitio sin parchear, usa el plugin wp2shell Temporary Hotpatch (o simplemente actualiza el núcleo). Actualiza a 6.9.5 / 7.0.2 / 6.8.6 como la corrección definitiva.

Descarga el zip de arriba, luego Plugins → Añadir nuevo → Subir plugin → selecciona el zip → Instalar → Activar. Abre wp2shell Scanner en el menú de administración y haz clic en Ejecutar análisis para ver el veredicto puntuado y los hallazgos clasificados por gravedad. Usa para descargar el resultado junto con las filas de base de datos sin procesar que un investigador necesita: el exploit oculta su inyección SQL y la creación de administrador en un cuerpo de petición que los servidores web no registran, por lo que esos artefactos de la BD son la evidencia principal. El archivo contiene el informe (JSON + texto), las filas relevantes de / / suspect-post / suspect-user / orphaned-usermeta y los archivos de plugins modificados (nunca hashes de contraseñas), y un para los registros del lado del servidor que deben recopilarse manualmente. Elimina el plugin en cualquier momento con el botón en la pantalla de análisis (o desactívalo/elimínalo normalmente).
oembed_cachecustomize_changesetLOG-COLLECTION-GUIDE.txtLos indicadores ponderados, de solo lectura, se traducen en una puntuación: 50+ Multiple indicators, 25–49 Some indicators, menos de 25 No indicators. La señal más fuerte es el grupo oembed_cache (referencia loopback / conteo de tres / ventana de fechas), junto con publicaciones con ID de padre alto y títulos PoC, entradas de customize_changeset, inicios de sesión wp2_ y correos @wp2shell.invalid, nuevos administradores no fundadores, usermeta huérfana, huecos de ID en wp_users, y archivos o directorios webshell wp2shell_* sobrantes. No depende de una única convención de nomenclatura.
Este escáner es de mejor esfuerzo, no una prueba. Busca rastros conocidos sobrantes de una única cadena de explotación, por lo que su resultado puede ser incorrecto en ambas direcciones:
No sustituye la actualización del núcleo de WordPress ni una investigación de incidentes adecuada por parte de un profesional cualificado. No tomes decisiones de remediación, divulgación o "todo despejado" basándote únicamente en la salida de esta herramienta.
Este software se proporciona "as is", sin garantía de ningún tipo, expresa o implícita, incluida la comerciabilidad, la idoneidad para un propósito particular y la no infracción. En la máxima medida permitida por la ley, los autores, colaboradores y distribuidores no aceptan ninguna responsabilidad por cualquier daño, pérdida de datos, tiempo de inactividad, falsos positivos, falsos negativos, detecciones omitidas, o por cualquier acción tomada o no tomada basada en su salida — directa, indirecta, incidental o consecuente. Eres el único responsable de asegurarte de que estás autorizado a ejecutarlo en un sitio determinado y de verificar sus resultados de forma independiente. Úsalo enteramente bajo tu propio riesgo. Licenciado bajo la GNU GPL v3 (ver LICENSE).