Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Explotan vulnerabilidades de RCE en WordPress Core "wp2shell"


Se han descubierto dos vulnerabilidades críticas en el núcleo de WordPress (CVE-2026-63030 y CVE-2026-60137) que permiten la ejecución remota de código sin necesidad de autenticación. Debido a que ya existen exploits públicos y se han detectado ataques reales, es urgente que los administradores actualicen sus sitios a las versiones **7.0.2 o 6.9.5**.




Se han publicado exploits públicos para las vulnerabilidades críticas de ejecución remota de código "wp2shell" que afectan al núcleo de WordPress, por lo que es imperativo que los administradores parcheen sus sitios inmediatamente.

El ataque wp2shell consiste en dos fallos, rastreados como CVE-2026-63030 y CVE-2026-60137, que pueden encadenarse para lograr la ejecución remota de código previa a la autenticación contra instalaciones de WordPress que ejecutan las versiones 6.9.x y 7.0.x.

Los fallos fueron descubiertos por Adam Kues de Searchlight Cyber, quien afirma que un atacante no autenticado puede explotarlos contra una instalación de WordPress predeterminada.

Guía definitiva para la gestión de operaciones de red

"El equipo de investigación de seguridad de Searchlight Cyber ha descubierto un RCE previo a la autenticación en el núcleo de WordPress", explicó Searchlight Cyber.

"El ataque no tiene precondiciones y puede ser explotado por un usuario anónimo en una instalación estándar de WordPress sin plugins".

Searchlight Cyber estima que más de 500 millones de sitios web utilizan WordPress, lo que otorga a la vulnerabilidad un impacto potencialmente masivo, especialmente ahora que se han publicado exploits públicos de prueba de concepto.

Debido a la gravedad de las vulnerabilidades, el equipo de seguridad de WordPress ha habilitado actualizaciones automáticas de seguridad forzadas para las instalaciones compatibles que ejecuten las versiones afectadas, instando a los propietarios de los sitios a actualizar a WordPress 7.0.2 o 6.9.5 inmediatamente.

"Dado que se trata de un lanzamiento de seguridad, se recomienda actualizar sus sitios de inmediato", dijo WordPress en su anuncio de seguridad [https://wordpress.org/news/2026/07/wordpress-7-0-2-release/].

"Debido a la gravedad, el equipo de WordPress.org ha habilitado actualizaciones forzadas a través del sistema de actualización automática para los sitios que ejecutan las versiones afectadas".

El problema no es una única vulnerabilidad, sino dos fallos independientes que pueden combinarse en una cadena de ejecución remota de código no autenticada.

El primer fallo, CVE-2026-63030 [enlace], es una vulnerabilidad de confusión de ruta de lote de la API REST introducida en WordPress 6.9. Según el aviso de GitHub, el fallo puede combinarse con el problema de inyección SQL para lograr la ejecución remota de código.

La segunda vulnerabilidad, CVE-2026-60137 [enlace], es un fallo de inyección SQL en el parámetro 'author__not_in' de 'WP_Query'. WordPress lo describe como una vulnerabilidad de inyección SQL de alta gravedad que afecta a WordPress 6.8 y posteriores.

Según los avisos de WordPress, la cadena completa de RCE afecta a WordPress 6.9.0 hasta 6.9.4 y WordPress 7.0.0 hasta 7.0.1.

La vulnerabilidad de inyección SQL también afecta a WordPress 6.8.0 hasta 6.8.5, pero no puede encadenarse a la ejecución remota de código porque el error de confusión de ruta de lote de la API REST se añadió en WordPress 6.9.

La cadena de ataque wp2shell completa ha sido corregida en WordPress 6.9.5 y 7.0.2.

Searchlight Cyber está reteniendo actualmente los detalles técnicos para dar tiempo a los administradores a parchear, creando en su lugar el sitio web wp2shell.com, que permite a los administradores probar si sus instalaciones de WordPress son vulnerables.

Para las organizaciones que no puedan actualizar inmediatamente, Searchlight Cyber recomienda:

* Instalar un plugin que bloquee completamente el acceso anónimo a la API REST; o
* Bloquear /wp-json/batch/v1 y ?rest_route=/batch/v1 a nivel de WAF.

La empresa advierte que estas mitigaciones solo deben usarse como una medida temporal hasta que los sistemas puedan actualizarse.

Cloudflare también anunció que ha implementado protecciones de Firewall de Aplicaciones Web (WAF) para ambas vulnerabilidades en todos los planes, incluidas las cuentas gratuitas, que estén proxeadas detrás de su plataforma.

Según Cloudflare, las reglas bloquean los intentos de explotar tanto el fallo de inyección SQL (CVE-2026-60137) como la vulnerabilidad de confusión de ruta de lote de la API REST (CVE-2026-63030).

"Las protecciones WAF reducen la exposición mientras los clientes actualizan, pero no son un sustituto del parcheo", dijo Cloudflare.


Exploits públicos de poc lanzados



Aunque Searchlight Cyber retrasó la publicación de los detalles técnicos para dar tiempo a los administradores a parchear, desde entonces se han publicado múltiples exploits públicos de prueba de concepto en GitHub.

Algunos exploits disponibles públicamente combinan las dos vulnerabilidades para extraer hashes de contraseñas de WordPress mediante inyección SQL, descifrar luego la contraseña de un administrador para iniciar sesión, cargar un plugin malicioso y ejecutar comandos.

Sin embargo, otros exploits de prueba de concepto afirman lograr la ejecución remota de código previa a la autenticación sin requerir credenciales de administrador, lo cual se ajusta más a la descripción de los fallos de Searchlight Cyber.

BleepingComputer se ha puesto en contacto con Searchlight Cyber para confirmar que su cadena de ataque no requiere una contraseña de administrador.

La empresa de seguridad watchTowr afirma que ya ha visto explotaciones reales después de que se publicaran los exploits públicos.

"WordPress tiene mala fama en cuanto a seguridad. Pero la realidad es que una vulnerabilidad de inyección SQL o de ejecución remota de código no autenticada de alto impacto en el núcleo de WordPress es en realidad bastante rara", dijo el CEO de watchTowr, Benjamin Harris.

"Eso es exactamente lo que hace que esta sea diferente, y por qué todos se apresuran a parchear antes de que la explotación generalizada se imponga. El equipo de watchTowr ya está viendo exploits PoC en circulación, y estamos empezando a ver los primeros signos de explotación en el mundo real".

Dada la disponibilidad de exploits públicos de prueba de concepto y los primeros signos reportados de explotación real, los administradores deben asegurarse de que sus sitios estén actualizados a WordPress 7.0.2 o 6.9.5 lo antes posible.

Fuente:
BleepingComputer

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.