Una solicitud HTTP anónima puede ejecutar código en un sitio WordPress. El fallo está en el núcleo, por lo que una instalación sin plugins es explotable. Cada sitio con versiones 6.9 y 7.0 estaba en riesgo hasta el viernes, cuando WordPress lanzó las versiones 6.9.5 y 7.0.2 y habilitó actualizaciones forzadas a través de su sistema de actualización automática.

Adam Kues de Assetnote, la división de gestión de superficie de ataque de Searchlight Cyber, descubrió la vulnerabilidad y la reportó a través del programa HackerOne de WordPress. El informe, publicado bajo el nombre wp2shell, indica que el ataque no tiene condiciones previas y puede ser explotado por un usuario anónimo. La firma no ha revelado los detalles técnicos por ahora, pero ha puesto un comprobador en wp2shell.com para que los propietarios puedan probar sus propias instancias.

Versiones afectadas

  • 6.9.0 a 6.9.4, corregido en 6.9.5
  • 7.0.0 a 7.0.1, corregido en 7.0.2

WordPress no ha confirmado si la actualización forzada alcanza a sitios que desactivaron las actualizaciones automáticas. Se recomienda verificar la versión real en lugar de asumir que la actualización se aplicó. La versión 7.1 beta2 también incluye la corrección. Los sitios en 6.8 tienen una actualización pendiente, pero es para un segundo fallo de inyección SQL reportado por otro equipo.

Impacto y mitigación

Se estima que más de 500 millones de sitios web usan WordPress, pero la población vulnerable es menor, ya que el código afectado existe solo desde la versión 6.9, lanzada el 2 de diciembre de 2025. WordPress describe el hallazgo como un problema de confusión en rutas batch de la API REST y una inyección SQL que lleva a ejecución remota de código. La versión 7.0.2 modificó tres archivos: /wp-includes/rest-api/class-wp-rest-server.php, /wp-includes/class-wp-query.php y /wp-includes/rest-api.php. El endpoint batch existe desde WordPress 5.6, pero no se ha explicado qué cambió en 6.9 para hacerlo explotable. No se ha asignado CVE ni puntuación CVSS, por lo que los escáneres basados en CVE no lo detectarán. Como mitigación temporal, Searchlight recomienda bloquear /wp-json/batch/v1 y rest_route=/batch/v1 en un WAF, deshabilitar la API REST de WordPress, o usar un plugin que rechace solicitudes anónimas a /batch/v1. No se han reportado intentos de explotación hasta el 18 de julio.

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity