Se han publicado exploits públicos para las vulnerabilidades críticas de ejecución remota de código (RCE) en WordPress Core conocidas como 'wp2shell', lo que obliga a los administradores a aplicar parches de inmediato. El ataque wp2shell combina dos fallos, rastreados como CVE-2026-63030 y CVE-2026-60137, que pueden encadenarse para lograr RCE sin autenticación en instalaciones de WordPress con versiones 6.9.x y 7.0.x.

Los fallos fueron descubiertos por Adam Kues de Searchlight Cyber, quien afirma que un atacante no autenticado puede explotarlos en una instalación predeterminada de WordPress. 'El equipo de investigación de seguridad de Searchlight Cyber ha descubierto una RCE sin autenticación en WordPress Core', explicó la empresa. 'El ataque no tiene condiciones previas y puede ser explotado por un usuario anónimo en una instalación estándar de WordPress sin plugins.' Searchlight Cyber estima que más de 500 millones de sitios web usan WordPress, lo que otorga a la vulnerabilidad un impacto potencialmente masivo, especialmente ahora que se han publicado exploits de prueba de concepto públicos.

Debido a la gravedad de las vulnerabilidades, el equipo de seguridad de WordPress ha habilitado actualizaciones automáticas forzadas para las instalaciones compatibles que ejecuten versiones afectadas, instando a los propietarios de sitios a actualizar a WordPress 7.0.2 o 6.9.5. 'Debido a que es un lanzamiento de seguridad, se recomienda actualizar sus sitios de inmediato', dijo WordPress en su anuncio de seguridad. 'Debido a la gravedad, el equipo de WordPress.org ha habilitado actualizaciones forzadas a través del sistema de actualización automática para los sitios que ejecutan versiones afectadas.'

Detalles de las vulnerabilidades

El problema no es una vulnerabilidad única, sino dos fallos independientes que se pueden combinar en una cadena de RCE sin autenticación. El primer fallo, CVE-2026-63030, es una vulnerabilidad de confusión de ruta por lotes en la API REST introducida en WordPress 6.9. Según el aviso de GitHub, el fallo se puede combinar con el problema de inyección SQL para lograr RCE. La segunda vulnerabilidad, CVE-2026-60137, es un fallo de inyección SQL en el parámetro 'author__not_in' de 'WP_Query'. WordPress lo describe como una vulnerabilidad de inyección SQL de alta gravedad que afecta a WordPress 6.8 y posteriores.

Según los avisos de WordPress, la cadena RCE completa afecta a WordPress 6.9.0 a 6.9.4 y WordPress 7.0.0 a 7.0.1. La vulnerabilidad de inyección SQL también afecta a WordPress 6.8.0 a 6.8.5, pero no se puede encadenar para RCE porque el fallo de confusión de ruta por lotes de la API REST se agregó en WordPress 6.9. La cadena de ataque wp2shell completa se ha corregido en WordPress 6.9.5 y 7.0.2.

Recomendaciones y mitigaciones

Searchlight Cyber está reteniendo actualmente los detalles técnicos para dar tiempo a los administradores a parchear, creando en su lugar el sitio web wp2shell.com, que permite a los administradores probar si sus instalaciones de WordPress son vulnerables. Para las organizaciones que no puedan actualizar de inmediato, Searchlight Cyber recomienda: instalar un plugin que bloquee el acceso anónimo a la API REST por completo, o bloquear /wp-json/batch/v1 y ?rest_route=/batch/v1 a nivel de WAF. La empresa advierte que estas mitigaciones solo deben usarse como medida temporal hasta que los sistemas puedan actualizarse.

Cloudflare también anunció que ha implementado protecciones de WAF para ambas vulnerabilidades en todos los planes, incluidas las cuentas gratuitas, que estén detrás de su plataforma. Según Cloudflare, las reglas bloquean los intentos de explotar tanto la inyección SQL (CVE-2026-60137) como la vulnerabilidad de confusión de ruta por lotes de la API REST (CVE-2026-63030). 'Las protecciones WAF reducen la exposición mientras los clientes actualizan, pero no sustituyen el parcheo', dijo Cloudflare.

Exploits PoC públicos y explotación activa

Mientras Searchlight Cyber retrasó la publicación de detalles técnicos para dar tiempo a los administradores a parchear, múltiples exploits de prueba de concepto públicos se han publicado en GitHub. Algunos exploits disponibles públicamente combinan las dos vulnerabilidades para extraer hashes de contraseñas de WordPress mediante inyección SQL, luego descifrar una contraseña de administrador para iniciar sesión, cargar un plugin malicioso y ejecutar comandos. Sin embargo, otros exploits de prueba de concepto afirman lograr RCE sin autenticación sin requerir credenciales de administrador, lo que se alinea más con la descripción de Searchlight Cyber de los fallos. BleepingComputer contactó a Searchlight Cyber para confirmar que su cadena de ataque no requiere una contraseña de administrador.

La firma de seguridad watchTowr dijo que ya ha visto explotación activa después del lanzamiento de los exploits públicos. 'WordPress tiene mala reputación en seguridad. Pero la realidad es que una vulnerabilidad de inyección SQL o ejecución remota de código sin autenticación de alto impacto en el núcleo de WordPress es bastante rara', dijo Benjamin Harris, CEO de watchTowr, a BleepingComputer por correo electrónico. 'Eso es exactamente lo que hace que esta sea diferente, y por qué todos se apresuran a parchear antes de que la explotación generalizada se afiance. El equipo de watchTowr ya está viendo exploits PoC en circulación, y estamos comenzando a ver los primeros signos de explotación activa.' Dada la disponibilidad de exploits PoC públicos y los primeros informes de explotación activa, los administradores deben asegurarse de que sus sitios estén actualizados a WordPress 7.0.2 o 6.9.5 lo antes posible.

WordPress tiene mala reputación en seguridad. Pero la realidad es que una vulnerabilidad de inyección SQL o ejecución remota de código sin autenticación de alto impacto en el núcleo de WordPress es bastante rara. Eso es exactamente lo que hace que esta sea diferente, y por qué todos se apresuran a parchear antes de que la explotación generalizada se afiance. El equipo de watchTowr ya está viendo exploits PoC en circulación, y estamos comenzando a ver los primeros signos de explotación activa. - Benjamin Harris, CEO de watchTowr
image
image
article image
article image