Vulnerabilidad crítica RCE en WordPress: wp2shell (CVE-2026-63030, CVE-2026-60137)

Resumen
WordPress impulsa más del 40 % de todos los sitios web en internet, lo que lo convierte en el sistema de gestión de contenidos más utilizado del mundo. Desde blogs personales hasta sitios corporativos del Fortune 500, portales gubernamentales y plataformas de comercio electrónico, WordPress sustenta una proporción masiva de la infraestructura web. Cuando una vulnerabilidad crítica afecta a WordPress Core, el radio de impacto no tiene comparación en el ecosistema de CMS.
Dos vulnerabilidades críticas identificadas como CVE-2026-63030 y CVE-2026-60137, conocidas colectivamente como wp2shell, permiten la ejecución remota de código (RCE) sin autenticación en WordPress Core. Descubiertas por Adam Kues de Searchlight Cyber, estas fallas no requieren condiciones previas y pueden ser explotadas por un usuario anónimo en una instalación estándar de WordPress. Con más de 500 millones de sitios WordPress activos, esta vulnerabilidad representa una de las mayores superficies de ataque para un solo CVE en la historia reciente.
Se trata de una vulnerabilidad de severidad crítica que afecta potencialmente a más de 500 millones de sitios web. Si utiliza WordPress, aplique el parche de inmediato.
en WordPress 6.9.0 a 7.0.1
Versiones afectadas
Rama Versiones vulnerables Versión parcheada 7.x 7.0.0, 7.0.1 7.0.2 6.x 6.9.0 a 6.9.4 6.9.5
Las versiones anteriores a 6.9.0 no están afectadas.
Detalles técnicos
La vulnerabilidad explota el endpoint batch de la API REST de WordPress (/wp-json/batch/v1). Este endpoint, accesible por defecto para usuarios no autenticados, puede ser utilizado para lograr la ejecución de código arbitrario en el servidor subyacente.
Los detalles técnicos de explotación han sido retenidos por el investigador para dar tiempo a los defensores de aplicar los parches. Se espera que aparezcan pruebas de concepto en las próximas semanas.
Características clave de esta vulnerabilidad:
Vector de ataque: Red (sin autenticación, sin interacción del usuario)
Complejidad: Baja
Impacto: Compromiso total del servidor, ejecución de código arbitrario
Requisitos previos: Ninguno. Funciona en instalaciones WordPress por defecto
Remediación inmediata
Solución principal: Actualizar WordPress
Actualice a una de las versiones parcheadas de inmediato:
WordPress 7.0.2 (para instalaciones 7.x)
WordPress 6.9.5 (para instalaciones 6.x)
Mitigaciones temporales
Si no puede aplicar el parche de inmediato, implemente una o más de las siguientes medidas:
1. Bloquear el endpoint vulnerable a nivel de WAF
Configure su firewall de aplicaciones web o proxy inverso para bloquear solicitudes que coincidan con:
Ruta:
/wp-json/batch/v1Parámetro de consulta:
rest_route=/batch/v1
2. Deshabilitar el acceso no autenticado a la API REST
Instale el plugin “Disable WP REST API” para restringir el acceso a la API REST solo a usuarios autenticados.
3. Implementar un filtro de autenticación personalizado
Agregue un plugin ligero que requiera autenticación para las solicitudes batch de la API. La página del aviso wp2shell proporciona una implementación de referencia.
Las mitigaciones temporales reducen la exposición, pero no sustituyen la aplicación del parche. Actualice lo antes posible.
Detección y respuesta
Además de aplicar el parche, las organizaciones deben:
Revisar los registros del servidor web en busca de solicitudes inusuales a
/wp-json/batch/v1, especialmente desde fuentes inesperadasBuscar indicadores de compromiso como cuentas de administrador desconocidas, archivos core modificados, plugins no reconocidos o web shells
Rotar credenciales de todas las cuentas de administrador de WordPress y usuarios de base de datos si se sospecha un compromiso
Recomendaciones / Checklist
Las organizaciones que utilizan CYBERDEFENSE.AI están protegidas por defecto contra ataques RCE no autenticados gracias a nuestras capacidades integradas de detección y prevención de amenazas. Sin embargo, recomendamos encarecidamente actualizar WordPress a la versión parcheada para eliminar por completo la vulnerabilidad subyacente.
Aquí está la lista de verificación para evitar problemas:
Parchee ahora. Esta es la acción de máxima prioridad. La ausencia de requisitos de autenticación hace que esta vulnerabilidad sea trivialmente explotable a escala.
Audite su inventario de WordPress. Muchas organizaciones tienen instancias de WordPress que han perdido de vista. Utilice herramientas de descubrimiento de activos para identificar todos los despliegues.
Implemente defensa en profundidad. Las reglas WAF que bloquean el endpoint batch proporcionan una capa adicional incluso después de aplicar el parche.
Monitoree la explotación activa. La explotación automatizada es probable dada la baja barrera de entrada. La vigilancia proactiva es esencial.
¿Mi sitio está afectado?
¿Un WAF solo puede protegerme?
¿Qué hacer si ya fui comprometido?
Referencias
CVE-2026-63030
CVE-2026-60137
¿Necesita ayuda para proteger su infraestructura WordPress?
CYBERDEFENSE.AI puede ayudarle a evaluar su exposición, aplicar parches a escala y detectar compromisos.
Contáctenos