Guillermo David Subreski Román informa que WordPress lanzó las versiones 7.0.2 y 6.9.5 el 17 de julio de 2026 para solucionar el fallo identificado como CVE-2026-63030, conocido como “wp2shell” por los investigadores que lo descubrieron. Esta vulnerabilidad combina una confusión de rutas en solicitudes batch de la API REST con inyección SQL, permitiendo ejecución remota de código (RCE) sin autenticación, la categoría más grave de vulnerabilidad web. No requiere inicio de sesión, configuración especial ni plugins adicionales.
El error afecta a WordPress desde la versión 6.9.0 hasta la 6.9.4 y desde la 7.0.0 hasta la 7.0.1. Otro problema de inyección SQL relacionado, pero menos grave, identificado como CVE-2026-60137, impacta a versiones a partir de la 6.8 y fue corregido en la versión 6.8.6.
Las versiones anteriores a la 6.8 no se ven afectadas por ninguno de estos problemas. Según una entrada de blog de Cloudflare publicada el viernes, el RCE es explotable “cuando no se utiliza una caché de objetos persistente”, condición que se aplica a la mayoría de las instalaciones estándar de WordPress. El equipo de seguridad de WordPress comunicó las vulnerabilidades a Cloudflare antes de su divulgación pública, permitiendo a la empresa implementar protecciones WAF a las 17:03 UTC.
Mitigación y respuesta: WordPress.org ha activado actualizaciones automáticas forzadas para los sitios afectados, aunque los entornos con actualizaciones automáticas desactivadas o con control de versiones podrían no recibir el parche automáticamente. El aviso oficial de lanzamiento de WordPress calificó este como el “problema de mayor gravedad y mayor prioridad” de la organización. Para los sitios que no puedan aplicar el parche de inmediato, se recomienda a los equipos de seguridad bloquear tanto /wp-json/batch/v1 como la forma de cadena de consulta ?rest_route=/batch/v1 a nivel de WAF. Bloquear únicamente la ruta de enlace permanente estándar deja expuesta la ruta alternativa.
La paradoja del código abierto: Dado que WordPress es de código abierto, el archivo público de versiones pone el parche —y, por extensión, una hoja de ruta hacia la vulnerabilidad— a disposición tanto de defensores como de atacantes al mismo tiempo. En el momento de la divulgación no se ha reportado ninguna explotación activa, pero los investigadores de seguridad señalaron que, ante vulnerabilidades RCE en el núcleo del sistema, “las horas importan más que los días”. WordPress impulsa aproximadamente el 40% de todos los sitios web, lo que convierte la ventana entre la disponibilidad del parche y su adopción generalizada en un período de riesgo crítico para las instalaciones sin actualizar.
Contexto: WordPress ha enfrentado históricamente vulnerabilidades de seguridad que han requerido parches urgentes, como fallos en versiones anteriores que permitían ataques de inyección SQL o ejecución remota de código. La naturaleza de código abierto de la plataforma ha facilitado tanto la rápida identificación de errores como la exposición pública de las correcciones, lo que a menudo genera una carrera entre los administradores de sitios y los atacantes para aplicar o explotar los parches.
Fuente Original:
Esta noticia fue publicada originalmente en el sitio fuente indicado. Misiones LIbre es un agregador de noticias que recopila contenido de múltiples medios con fines informativos. Todos los derechos pertenecen a sus respectivos autores y medios originales.
Leave a comment