Skip to main contentSkip to footer
Threat Reports

WordPress Attack Report: 1,69 millones de ataques, de mayo a julio de 2026

Updated Patrick Schlesinger
ReportedIP WordPress Attack Report card: 1.69 million attacks, 206,388 unique IPs, top vectors and the wp2shell same-day virtual patch.

Entre el 1 de mayo y el 21 de julio de 2026, la Community Network ReportedIP registró 1 692 650 ataques procedentes de 206 388 direcciones IP únicas —cifras medidas, no estimadas, mediante Honeypot Servers y sitios de WordPress que utilizan el plugin de seguridad Hive—. Este es el primer WordPress Attack Report trimestral de ReportedIP; todas las cifras que figuran a continuación proceden directamente del conjunto de datos en tiempo real y pueden citarse libremente bajo la licencia CC BY 4.0.

El día con mayor actividad fue el 17 de junio, con 29 217 ataques. Los ataques de Brute Force para el Login fueron, con diferencia, la técnica más habitual específica de WordPress, y destacó un incidente en particular: el RCE sin autenticación «wp2shell» (CVE-2026-63030), para el que Hive lanzó un parche virtual el mismo día en todos los planes.

¿Cuántos ataques ha habido y de dónde proceden esas cifras?

El conjunto de datos se alimenta de dos fuentes. Una flota de ocho Honeypot Servers que imitan Endpoints de WordPress, Drupal y Joomla registró 1 505 488 de los ataques; los sitios de WordPress en producción que ejecutan Hive en modo «Community Network» notificaron los otros 186 292 a través de la Public API. Los Reports se agregan, se deduplican para eliminar picos puntuales, se ponderan según su actualidad y la diversidad de los informantes, y se puntúan con un valor de confianza de 0 a 100. No se recopilan datos personales de los visitantes de los sitios web y nunca se publica la identidad de los informantes; solo salen de la red los recuentos agregados.

  • 1 692 650 ataques en total (notificaciones individuales más eventos agregados por ráfagas)
  • 206 388 direcciones IP únicas de ataque
  • 29 217 ataques en el día de mayor actividad (17 de junio de 2026)
  • Un promedio de ~20 600 ataques al día durante el periodo de 82 días

¿Aumentó o disminuyó el volumen de ataques durante el trimestre?

El volumen de ataques se mantuvo elevado y notablemente estable. A lo largo de las once semanas completas del periodo analizado, los ataques semanales oscilaron entre 133 462 y 179 476, alcanzando su máximo en la semana del 15 al 21 de junio —la misma semana en la que se registró el día de mayor actividad, el 17 de junio—. No hubo ningún periodo de calma: los ataques automatizados a WordPress constituyen una carga constante en segundo plano, no un fenómeno ocasional.

180k 179,476 · week of Jun 15 May 4 Jun 8 Jul 13
Volumen semanal de ataques, del 4 de mayo al 19 de julio de 2026 (las once semanas completas, de lunes a domingo, comprendidas en el periodo del informe; se excluyen las semanas parciales). Fuente: Community Network ReportedIP.

¿Qué es lo que buscan los atacantes en los sitios web de WordPress?

La mayor parte del tráfico consiste en ataques genéricos de Hacking y ataques de Brute Force contra credenciales que se dirigen a cualquier interfaz de Login expuesta. Sin embargo, el desglose específico de WordPress muestra en qué deberían centrarse los administradores de CMS. Los ataques de Brute Force contra el Login wp-login.php supera con creces al resto, y el reconocimiento —User Enumeration y el escaneo de versiones y plugins— representa una parte importante que a menudo se pasa por alto.

Vector de ataque de WordPressAtaques (ventana de informe)
Ataque Brute Force para Login (wp-login.php)130 856
Uso indebido de XML-RPC23 602
Análisis de versiones y complementos23 269
Intentos de explotación de plugins15 998
User Enumeration13 768
Intentos de explotación del núcleo6.227
Categorías de ataques específicos de WordPress, del 1 de mayo al 21 de julio de 2026. Los ataques genéricos de Brute Force (246 620) y de Hacking (1,18 millones) encabezan la lista y también afectan a servicios ajenos a WordPress.

Caso práctico: cómo se desarrolló el caso «wp2shell»

El 19 de julio de 2026 se dio a conocer la técnica «wp2shell», una cadena de ejecución remota de código sin autenticación dirigida contra el núcleo de WordPress, identificada como CVE-2026-63030. Esta técnica aprovecha el análisis de rutas del endpoint REST por lotes para colar una sub-solicitud con privilegios eludiendo la autenticación. Nuestro sensor de abuso de REST registró el aumento esperado en las pruebas del endpoint por lotes en los días cercanos a la revelación.

Ese mismo día, ReportedIP Hive 2.1.25 incorporó dos Firewall Rules: waf_rest_batch_desync y waf_rest_batch_nested — que bloquean la primitiva de confusión de rutas en la capa WAF. Ambas forman parte de la configuración básica gratuita «Paranoia Level-1», incluida con el complemento en todos los planes, incluso en los gratuitos: un sitio web queda protegido tan pronto como se actualiza a la versión 2.1.25, sin necesidad de suscribirse a Rule Sync (versión 2.1.25, 19 de julio). Las reglas se ajustan a la estructura de la solicitud malformada en lugar de a una cadena de Payload fija, por lo que las evasiones habituales (barras adicionales, URL relativas al protocolo o absolutas) no logran pasar desapercibidas —un comportamiento garantizado por las pruebas de regresión del conjunto de pruebas del complemento—. Los sitios que utilizaban la versión 2.1.25 o posterior estaban protegidos contra este tipo de ataque, independientemente de cuándo aplicaran el parche del núcleo de WordPress.

En qué aspectos Hive PRO va más allá

La versión básica que bloquea wp2shell es gratuita. Lo que añade la versión PRO es profundidad y rapidez en la fase posterior a la explotación. A un RCE como wp2shell suele seguir la carga de un webshell para establecer la persistencia; Hive PRO incluye las firmas ampliadas del cortafuegos PL2 —incluido el grupo de reglas de webshell y abuso de carga— a través de una Rule Sync diaria firmada con Ed25519. Las instalaciones gratuitas reciben las nuevas reglas junto con las versiones del complemento; las instalaciones PRO las reciben en cuanto se publican, lo que reduce el periodo de exposición cuando una técnica se está utilizando activamente con fines maliciosos.

Cómo se recopilaron los datos

Todas las cifras proceden de la reportedip_ip_reports tabla correspondiente al periodo comprendido entre el 1 de mayo y el 21 de julio de 2026, y tienen en cuenta los informes individuales más su multiplicador de agregación de ráfagas. Las cifras por categoría se basan en las 30 Threat Categories de la plataforma. Los informes de Honeypot y Hive se anonimizan en el momento de su incorporación: por defecto, no se incluyen los agentes de usuario de los visitantes del sitio, ni la IP o la identidad del informante en ninguna cifra publicada. La Community Blacklist derivada de estos datos solo incluye una IP con un nivel de confianza del 75 % o superior, tras un periodo de espera de 48 horas.

Utiliza estos números

Todas las figuras y gráficos de este informe están sujetos a la licencia CC BY 4.0; puedes reutilizarlos en artículos, trabajos académicos o ponencias, siempre que incluyas un enlace a reportedIP.com como atribución. Si desea un intervalo de tiempo personalizado, un desglose por países, datos brutos agregados o una cita, póngase en contacto con Patrick Schlesinger en 1@reportedIP.com. La metodología completa y el archivo de informes se encuentran en la página «Threat Reports».

Qué significa esto para los administradores de WordPress

  • Supongamos una carga constante. No hay ningún periodo de bajo tráfico: los ataques automatizados se mantuvieron en más de 133 000 a la semana durante todo el trimestre.
  • Limita el número de intentos de Login y de XML-RPC. Estos dos aspectos representan la mayor parte de los intentos específicos de WordPress y se pueden limitar fácilmente.
  • El parcheo virtual es más rápido que el parcheo a nivel del núcleo. La ventana de wp2shell muestra el lapso que transcurre entre la divulgación de una vulnerabilidad y la aplicación del parche; un WAF lo elimina. Instala Hive; la configuración básica del cortafuegos es gratuita.
  • Utiliza las versiones actuales. Las reglas que bloqueaban wp2shell solo están disponibles a partir de la versión 2.1.25; Rule Sync de la versión PRO mantiene esa protección al día. Compara los planes.

El próximo WordPress Attack Report de ReportedIP abarca el tercer trimestre de 2026. Cada instalación de Hive y cada Honeypot mejoran el conjunto de datos: instala el complemento o pon en marcha un Honeypot para contribuir.

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Rellena este campo
Rellena este campo
Por favor, introduce una dirección de correo electrónico válida.
Tienes que aprobar los términos para continuar