Aviso de VulnerabilidadWordPressPHP

Vulnerabilidad crítica RCE en WordPress: wp2shell (CVE-2026-63030, CVE-2026-60137)

Mickael NadeauMickael Nadeau
Vulnerabilidad crítica RCE en WordPress: wp2shell (CVE-2026-63030, CVE-2026-60137)

Resumen

WordPress impulsa más del 40 % de todos los sitios web en internet, lo que lo convierte en el sistema de gestión de contenidos más utilizado del mundo. Desde blogs personales hasta sitios corporativos del Fortune 500, portales gubernamentales y plataformas de comercio electrónico, WordPress sustenta una proporción masiva de la infraestructura web. Cuando una vulnerabilidad crítica afecta a WordPress Core, el radio de impacto no tiene comparación en el ecosistema de CMS.

Dos vulnerabilidades críticas identificadas como CVE-2026-63030 y CVE-2026-60137, conocidas colectivamente como wp2shell, permiten la ejecución remota de código (RCE) sin autenticación en WordPress Core. Descubiertas por Adam Kues de Searchlight Cyber, estas fallas no requieren condiciones previas y pueden ser explotadas por un usuario anónimo en una instalación estándar de WordPress. Con más de 500 millones de sitios WordPress activos, esta vulnerabilidad representa una de las mayores superficies de ataque para un solo CVE en la historia reciente.

Se trata de una vulnerabilidad de severidad crítica que afecta potencialmente a más de 500 millones de sitios web. Si utiliza WordPress, aplique el parche de inmediato.

500M+de sitios potencialmente afectados

en WordPress 6.9.0 a 7.0.1

Versiones afectadas

Rama Versiones vulnerables Versión parcheada 7.x 7.0.0, 7.0.1 7.0.2 6.x 6.9.0 a 6.9.4 6.9.5

Las versiones anteriores a 6.9.0 no están afectadas.

Detalles técnicos

La vulnerabilidad explota el endpoint batch de la API REST de WordPress (/wp-json/batch/v1). Este endpoint, accesible por defecto para usuarios no autenticados, puede ser utilizado para lograr la ejecución de código arbitrario en el servidor subyacente.

Los detalles técnicos de explotación han sido retenidos por el investigador para dar tiempo a los defensores de aplicar los parches. Se espera que aparezcan pruebas de concepto en las próximas semanas.

Características clave de esta vulnerabilidad:

  • Vector de ataque: Red (sin autenticación, sin interacción del usuario)

  • Complejidad: Baja

  • Impacto: Compromiso total del servidor, ejecución de código arbitrario

  • Requisitos previos: Ninguno. Funciona en instalaciones WordPress por defecto

Remediación inmediata

Solución principal: Actualizar WordPress

Actualice a una de las versiones parcheadas de inmediato:

  • WordPress 7.0.2 (para instalaciones 7.x)

  • WordPress 6.9.5 (para instalaciones 6.x)

Mitigaciones temporales

Si no puede aplicar el parche de inmediato, implemente una o más de las siguientes medidas:

1. Bloquear el endpoint vulnerable a nivel de WAF

Configure su firewall de aplicaciones web o proxy inverso para bloquear solicitudes que coincidan con:

  • Ruta: /wp-json/batch/v1

  • Parámetro de consulta: rest_route=/batch/v1

2. Deshabilitar el acceso no autenticado a la API REST

Instale el plugin “Disable WP REST API” para restringir el acceso a la API REST solo a usuarios autenticados.

3. Implementar un filtro de autenticación personalizado

Agregue un plugin ligero que requiera autenticación para las solicitudes batch de la API. La página del aviso wp2shell proporciona una implementación de referencia.

Las mitigaciones temporales reducen la exposición, pero no sustituyen la aplicación del parche. Actualice lo antes posible.

Detección y respuesta

Además de aplicar el parche, las organizaciones deben:

  • Revisar los registros del servidor web en busca de solicitudes inusuales a /wp-json/batch/v1, especialmente desde fuentes inesperadas

  • Buscar indicadores de compromiso como cuentas de administrador desconocidas, archivos core modificados, plugins no reconocidos o web shells

  • Rotar credenciales de todas las cuentas de administrador de WordPress y usuarios de base de datos si se sospecha un compromiso

Recomendaciones / Checklist

Las organizaciones que utilizan CYBERDEFENSE.AI están protegidas por defecto contra ataques RCE no autenticados gracias a nuestras capacidades integradas de detección y prevención de amenazas. Sin embargo, recomendamos encarecidamente actualizar WordPress a la versión parcheada para eliminar por completo la vulnerabilidad subyacente.

Aquí está la lista de verificación para evitar problemas:

  1. Parchee ahora. Esta es la acción de máxima prioridad. La ausencia de requisitos de autenticación hace que esta vulnerabilidad sea trivialmente explotable a escala.

  2. Audite su inventario de WordPress. Muchas organizaciones tienen instancias de WordPress que han perdido de vista. Utilice herramientas de descubrimiento de activos para identificar todos los despliegues.

  3. Implemente defensa en profundidad. Las reglas WAF que bloquean el endpoint batch proporcionan una capa adicional incluso después de aplicar el parche.

  4. Monitoree la explotación activa. La explotación automatizada es probable dada la baja barrera de entrada. La vigilancia proactiva es esencial.

¿Mi sitio está afectado?
Si utiliza WordPress 6.9.0 a 6.9.4 o WordPress 7.0.0 a 7.0.1, su sitio es vulnerable. Verifique su versión de WordPress en el panel de administración en Escritorio > Actualizaciones.
¿Un WAF solo puede protegerme?
Una regla WAF que bloquee el endpoint batch reduce significativamente el riesgo, pero no es una solución garantizada. Atacantes sofisticados podrían encontrar técnicas de evasión. La aplicación del parche sigue siendo la única remediación definitiva.
¿Qué hacer si ya fui comprometido?
Asuma el peor escenario y realice una respuesta a incidentes completa: restaure desde una copia de seguridad limpia, rote todas las credenciales, escanee en busca de puertas traseras y revise los registros para detectar posible exfiltración de datos.

Referencias

  • CVE-2026-63030

  • CVE-2026-60137

¿Necesita ayuda para proteger su infraestructura WordPress?

CYBERDEFENSE.AI puede ayudarle a evaluar su exposición, aplicar parches a escala y detectar compromisos.

Contáctenos