Tutoriales y Manuales
Entradas Mensuales
-
▼
2026
(Total:
6272
)
-
▼
julio
(Total:
710
)
-
Microsoft pierde dinero con Xbox Series X-S
-
iPhone 20: lo último
-
Vulnerabilidad en NVIDIA BlueField permite ejecuci...
-
Apple apuesta por las suscripciones
-
BlueNoroff lanza kit de phishing de Zoom que anali...
-
Gemini para Mac se renueva con una función impresc...
-
Intel logra fabricar chips gigantes
-
Samsung multiplicó sus beneficios x19 en el Q2 202...
-
Falso instalador de Flash Player usa certificado d...
-
Seagate planea lanzar discos duros Mozaic 5 de 50 ...
-
Las Radeon RX 9070 XT más baratas son más propensa...
-
GitLab corrige 13 fallos de seguridad que filtran ...
-
Campaña de minería en Linux usa PAM para ocultar b...
-
Llamada de Teams de dos minutos podría cifrar tu r...
-
Estafa de nueve años clona webs de empresas rusas ...
-
Explotan vulnerabilidad 0-day de Cisco FMC para ro...
-
Desarrollador afirma que Claude Opus 5 borró una b...
-
Node.js corrige 11 fallos de seguridad que pueden ...
-
Ciberplataforma que convierte llamadas de soporte ...
-
Raspberry Pi revela datos ocultos del operador DNS
-
SK Hynix consigue aumentar sus ganancias en un 557...
-
Vulnerabilidad en Copilot de Word convierte prompt...
-
Rusos aprovechan fallo de Microsoft OWA para mante...
-
ChatGPT llega a Linux
-
IA engaña y traiciona al gestionar un negocio sola
-
TA488 pudo explotar fallo 0-day de Outlook antes d...
-
Pixel 11 Pro: teaser de Pixel Glow
-
Nuevo ransomware GenieLocker ataca Windows, ESXi y...
-
Logitech lanza ratones con batería reemplazable en...
-
Chrome 151 corrige 370 fallos de seguridad, siete ...
-
Firefox añade función vídeos HDR para Windows 11
-
Fallo en Ruflo MCP permite a atacantes no autentic...
-
EEUU prohíbe robots extranjeros
-
Paquetes npm de Joyfill hackeados despliegan RAT y...
-
vBulletin soluciona vulnerabilidad crítica de RCE ...
-
Anthropic admite que Claude puede vulnerar el cifr...
-
Vulnerabilidad Zero-Day en Cisco FMC explotada act...
-
Grave fallo en Rails permitiría a atacantes leer a...
-
Fallo crítico en Rails permite leer archivos y eje...
-
Caída global de Claude afecta a usuarios con error...
-
1Password limita la IA
-
Gusano informático se infiltra en Copilot y desata...
-
Sospechan que CyberAv3ngers, vinculados a Irán, es...
-
Rusos roban claves de Signal para secuestrar cuent...
-
GOG Galaxy llega a Linux
-
eBay pagará 56 millones por acosar a periodistas
-
Phishing con IA ya no requiere malware: roba sesio...
-
Mejores lectores de eBooks para Linux
-
WhatsApp añade cifrado de extremo a extremo a llam...
-
Vulnerabilidad de 20 años permite controlar miles ...
-
Apple creará un iPad sumergible
-
Los primeros dispositivos de OpenAI: altavoz, smar...
-
Publican PoC para el bypass de autenticación explo...
-
Rusia acusa al CEO de Telegram, Pavel Durov, de ay...
-
Aparece un Intel Core i9-14901KE con únicamente 8 ...
-
Presunta brecha de datos en Revolut: dicen acceder...
-
Paquetes maliciosos de npm despliegan RAT contra d...
-
NVIDIA impulsa la Alianza Segura Open Source para ...
-
Filtración de datos en Bank of Baroda: accedieron ...
-
DEF CON prohíbe las gafas perversas al estilo de Meta
-
Botnet Tengu reinicia dispositivos Linux infectado...
-
Primer ciberataque de agente de IA autónomo infilt...
-
OpenAI libera Codex Security CLI para hallar y cor...
-
Vulnerabilidad crítica en Gitea permite ejecución ...
-
Puerta trasera en plugin Advanced Responsive Video...
-
Nuevo fallo de RCE en Gitea permite a redactores d...
-
Filtran cientos de chats de Claude por falta de in...
-
Fabricantes chinos lanzan portátiles con GPUs GeFo...
-
IA descubre zero-day en kernel de Linux para escal...
-
Radeon RX 9050: especificaciones
-
JFrog confirma que los modelos de OpenAI aprovecha...
-
Kimi K3: la IA china que desafía a OpenAI y Anthropic
-
PortSwigger lanza Burp AT Agentic AI para pruebas ...
-
Claude AI descifra esquema de prueba post-cuántica...
-
Estafadores fingen ser ShinyHunters para chantajea...
-
Investigadores: empresa fantasma china creó la red...
-
Nueva botnet Tengu Mirai reinicia tu IoT si intent...
-
Amodei niega querer prohibir la IA de código abierto
-
App del Vaticano expone a 700.000 usuarios por fal...
-
Filtración de datos en la firma de facturación méd...
-
Múltiples vulnerabilidades de FFmpeg permiten corr...
-
Botnet DDoS Dysphoria se extiende a 200.000 dispos...
-
Profesor atrapa a 32 alumnos copiando con IA media...
-
Microsoft afirma que su nuevo modelo de IA para ci...
-
Claude Opus 5 de Anthropic llega a AWS con mejoras...
-
Backups a tu NAS QNAP en 3 pasos: guía con HDP PC ...
-
Phineas Fisher, el hacker más famoso del mundo, si...
-
Fuga de Sandbox en n8n permite a editores de flujo...
-
Ubuntu 26.04 LTS impulsa la computación confidencial
-
Coca-Cola confirma robo de datos tras ataque de ra...
-
La botnet de IoT Dysphoria implementa C2 de blockc...
-
GitHub combate el malware
-
Alianza contra ciberataques de IA
-
El Explorador de Windows 11 borra archivos grandes...
-
Investigadores inician iOS 27 con jailbreak en iPh...
-
Fallo crítico de vBulletin permite ejecución remot...
-
Guía básica del SoC y su importancia
-
Bandas de ransomware atacan VPN de Palo Alto, Fort...
-
GitHub implementa periodo de espera de 3 días en D...
-
Movistar y Orange activan Starlink en zonas incend...
-
Zen 7 cerrará AM5 y Zen 8 ya se desarrolla
-
ChatGPT quiere que vincules tus datos de salud a s...
-
Fuga de datos en app del Papa
-
Fallo de AgentForger en ChatGPT permitiría despleg...
-
Ocho fallos de NodeBB permiten leer chats privados...
-
El precio de las tarjetas gráficas continúa subien...
-
Chats compartidos de Claude AI expuestos en Google
-
Ataques aprovechan vulnerabilidad RCE de Fastjson ...
-
OpenAI tardó diez días en informar a Hugging Face ...
-
AMD confirma que sus CPU EPYC «Florence» basadas e...
-
Europol identifica 4.340 URLs para su eliminación ...
-
SourTrade crea malware en navegadores para evadir ...
-
Hombre condenado a seis años de prisión por hackea...
-
Cómo los logs de infostealers impulsan filtracione...
-
Google lanza actualización urgente de Chrome por c...
-
Fallos de seguridad en cada script de ChatGPT, Cop...
-
Apache Syncope parchea vulnerabilidades de RCE e i...
-
Guías online para tus vacaciones
-
YouTube crea IA para miniaturas
-
CXMT ya se permite el lujo de cobrar más que Samsu...
-
PentesterFlow: IA para automatizar flujos de pente...
-
Qualcomm aumentará el precio de todos sus chips: l...
-
Microsoft eliminará dos funciones de Copilot el pr...
-
Cuatro novedades de WhatsApp
-
Vulnerabilidades de GitLab permiten ejecución remo...
-
Claude Code optimiza el desarrollo para iPhone
-
Se cumplen 20 años desde la compra de ATI Technolo...
-
Afiliados de Cl0p explotan vulnerabilidades de RCE...
-
-
▼
julio
(Total:
710
)
-
►
2025
(Total:
2103
)
- ► septiembre (Total: 148 )
-
►
2024
(Total:
1110
)
- ► septiembre (Total: 50 )
-
►
2023
(Total:
710
)
- ► septiembre (Total: 65 )
-
►
2022
(Total:
967
)
- ► septiembre (Total: 72 )
-
►
2021
(Total:
730
)
- ► septiembre (Total: 56 )
-
►
2020
(Total:
212
)
- ► septiembre (Total: 21 )
-
►
2019
(Total:
102
)
- ► septiembre (Total: 14 )
-
►
2017
(Total:
231
)
- ► septiembre (Total: 16 )
-
►
2016
(Total:
266
)
- ► septiembre (Total: 38 )
-
►
2015
(Total:
445
)
- ► septiembre (Total: 47 )
-
►
2014
(Total:
185
)
- ► septiembre (Total: 18 )
-
►
2013
(Total:
100
)
- ► septiembre (Total: 3 )
-
►
2011
(Total:
7
)
- ► septiembre (Total: 1 )
Blogroll
Etiquetas
seguridad
(
1649
)
vulnerabilidad
(
1630
)
software
(
945
)
hardware
(
874
)
google
(
754
)
Malware
(
708
)
privacidad
(
652
)
Windows
(
521
)
ransomware
(
521
)
android
(
458
)
exploit
(
432
)
linux
(
400
)
cve
(
374
)
tutorial
(
299
)
nvidia
(
295
)
manual
(
281
)
hacking
(
245
)
ssd
(
178
)
WhatsApp
(
173
)
ddos
(
134
)
Wifi
(
131
)
app
(
126
)
cifrado
(
121
)
twitter
(
121
)
programación
(
109
)
youtube
(
82
)
herramientas
(
80
)
firefox
(
76
)
firmware
(
74
)
Networking
(
73
)
sysadmin
(
72
)
adobe
(
66
)
office
(
62
)
hack
(
51
)
Kernel
(
49
)
antivirus
(
49
)
javascript
(
48
)
apache
(
46
)
juegos
(
42
)
contraseñas
(
39
)
multimedia
(
36
)
cms
(
35
)
flash
(
33
)
eventos
(
32
)
MAC
(
30
)
anonymous
(
28
)
ssl
(
24
)
Forense
(
20
)
conferencia
(
20
)
SeguridadWireless
(
17
)
documental
(
17
)
auditoría
(
15
)
Debugger
(
14
)
Rootkit
(
14
)
lizard squad
(
14
)
metasploit
(
13
)
técnicas hacking
(
13
)
Virtualización
(
11
)
delitos
(
11
)
reversing
(
10
)
adamo
(
9
)
Ehn-Dev
(
7
)
MAC Adress
(
6
)
antimalware
(
6
)
oclHashcat
(
5
)
Entradas populares
-
Una empresa tecnológica ha decidido destruir más de 100 MacBook Pro M4 con 48 GB de RAM , a pesar de ser equipos modernos y plenamente funci...
-
El trazado de rayos es la tecnología clave que ha marcado la diferencia entre el gaming en PC y en consolas , evolucionando desde sus prime...
-
Nueva herramienta de código abierto permite escuchar Spotify desde la terminal de Linux y otros sistemas para reducir el consumo de RAM . ...
Explotan vulnerabilidades de RCE en WordPress Core "wp2shell"
domingo, 19 de julio de 2026
|
Publicado por
el-brujo
|
Editar entrada
Se han descubierto dos vulnerabilidades críticas en el núcleo de WordPress (CVE-2026-63030 y CVE-2026-60137) que permiten la ejecución remota de código sin necesidad de autenticación. Debido a que ya existen exploits públicos y se han detectado ataques reales, es urgente que los administradores actualicen sus sitios a las versiones **7.0.2 o 6.9.5**.
Se han publicado exploits públicos para las vulnerabilidades críticas de ejecución remota de código "wp2shell" que afectan al núcleo de WordPress, por lo que es imperativo que los administradores parcheen sus sitios inmediatamente.
El ataque wp2shell consiste en dos fallos, rastreados como CVE-2026-63030 y CVE-2026-60137, que pueden encadenarse para lograr la ejecución remota de código previa a la autenticación contra instalaciones de WordPress que ejecutan las versiones 6.9.x y 7.0.x.
Los fallos fueron descubiertos por Adam Kues de Searchlight Cyber, quien afirma que un atacante no autenticado puede explotarlos contra una instalación de WordPress predeterminada.
Guía definitiva para la gestión de operaciones de red
"El equipo de investigación de seguridad de Searchlight Cyber ha descubierto un RCE previo a la autenticación en el núcleo de WordPress", explicó Searchlight Cyber.
"El ataque no tiene precondiciones y puede ser explotado por un usuario anónimo en una instalación estándar de WordPress sin plugins".
Searchlight Cyber estima que más de 500 millones de sitios web utilizan WordPress, lo que otorga a la vulnerabilidad un impacto potencialmente masivo, especialmente ahora que se han publicado exploits públicos de prueba de concepto.
Debido a la gravedad de las vulnerabilidades, el equipo de seguridad de WordPress ha habilitado actualizaciones automáticas de seguridad forzadas para las instalaciones compatibles que ejecuten las versiones afectadas, instando a los propietarios de los sitios a actualizar a WordPress 7.0.2 o 6.9.5 inmediatamente.
"Dado que se trata de un lanzamiento de seguridad, se recomienda actualizar sus sitios de inmediato", dijo WordPress en su anuncio de seguridad [https://wordpress.org/news/2026/07/wordpress-7-0-2-release/].
"Debido a la gravedad, el equipo de WordPress.org ha habilitado actualizaciones forzadas a través del sistema de actualización automática para los sitios que ejecutan las versiones afectadas".
El problema no es una única vulnerabilidad, sino dos fallos independientes que pueden combinarse en una cadena de ejecución remota de código no autenticada.
El primer fallo, CVE-2026-63030 [enlace], es una vulnerabilidad de confusión de ruta de lote de la API REST introducida en WordPress 6.9. Según el aviso de GitHub, el fallo puede combinarse con el problema de inyección SQL para lograr la ejecución remota de código.
La segunda vulnerabilidad, CVE-2026-60137 [enlace], es un fallo de inyección SQL en el parámetro 'author__not_in' de 'WP_Query'. WordPress lo describe como una vulnerabilidad de inyección SQL de alta gravedad que afecta a WordPress 6.8 y posteriores.
Según los avisos de WordPress, la cadena completa de RCE afecta a WordPress 6.9.0 hasta 6.9.4 y WordPress 7.0.0 hasta 7.0.1.
La vulnerabilidad de inyección SQL también afecta a WordPress 6.8.0 hasta 6.8.5, pero no puede encadenarse a la ejecución remota de código porque el error de confusión de ruta de lote de la API REST se añadió en WordPress 6.9.
La cadena de ataque wp2shell completa ha sido corregida en WordPress 6.9.5 y 7.0.2.
Searchlight Cyber está reteniendo actualmente los detalles técnicos para dar tiempo a los administradores a parchear, creando en su lugar el sitio web wp2shell.com, que permite a los administradores probar si sus instalaciones de WordPress son vulnerables.
Para las organizaciones que no puedan actualizar inmediatamente, Searchlight Cyber recomienda:
* Instalar un plugin que bloquee completamente el acceso anónimo a la API REST; o
* Bloquear /wp-json/batch/v1 y ?rest_route=/batch/v1 a nivel de WAF.
La empresa advierte que estas mitigaciones solo deben usarse como una medida temporal hasta que los sistemas puedan actualizarse.
Cloudflare también anunció que ha implementado protecciones de Firewall de Aplicaciones Web (WAF) para ambas vulnerabilidades en todos los planes, incluidas las cuentas gratuitas, que estén proxeadas detrás de su plataforma.
Según Cloudflare, las reglas bloquean los intentos de explotar tanto el fallo de inyección SQL (CVE-2026-60137) como la vulnerabilidad de confusión de ruta de lote de la API REST (CVE-2026-63030).
"Las protecciones WAF reducen la exposición mientras los clientes actualizan, pero no son un sustituto del parcheo", dijo Cloudflare.
Aunque Searchlight Cyber retrasó la publicación de los detalles técnicos para dar tiempo a los administradores a parchear, desde entonces se han publicado múltiples exploits públicos de prueba de concepto en GitHub.
Algunos exploits disponibles públicamente combinan las dos vulnerabilidades para extraer hashes de contraseñas de WordPress mediante inyección SQL, descifrar luego la contraseña de un administrador para iniciar sesión, cargar un plugin malicioso y ejecutar comandos.
Sin embargo, otros exploits de prueba de concepto afirman lograr la ejecución remota de código previa a la autenticación sin requerir credenciales de administrador, lo cual se ajusta más a la descripción de los fallos de Searchlight Cyber.
BleepingComputer se ha puesto en contacto con Searchlight Cyber para confirmar que su cadena de ataque no requiere una contraseña de administrador.
La empresa de seguridad watchTowr afirma que ya ha visto explotaciones reales después de que se publicaran los exploits públicos.
"WordPress tiene mala fama en cuanto a seguridad. Pero la realidad es que una vulnerabilidad de inyección SQL o de ejecución remota de código no autenticada de alto impacto en el núcleo de WordPress es en realidad bastante rara", dijo el CEO de watchTowr, Benjamin Harris.
"Eso es exactamente lo que hace que esta sea diferente, y por qué todos se apresuran a parchear antes de que la explotación generalizada se imponga. El equipo de watchTowr ya está viendo exploits PoC en circulación, y estamos empezando a ver los primeros signos de explotación en el mundo real".
Dada la disponibilidad de exploits públicos de prueba de concepto y los primeros signos reportados de explotación real, los administradores deben asegurarse de que sus sitios estén actualizados a WordPress 7.0.2 o 6.9.5 lo antes posible.
Fuente:
BleepingComputer
Se han publicado exploits públicos para las vulnerabilidades críticas de ejecución remota de código "wp2shell" que afectan al núcleo de WordPress, por lo que es imperativo que los administradores parcheen sus sitios inmediatamente.
El ataque wp2shell consiste en dos fallos, rastreados como CVE-2026-63030 y CVE-2026-60137, que pueden encadenarse para lograr la ejecución remota de código previa a la autenticación contra instalaciones de WordPress que ejecutan las versiones 6.9.x y 7.0.x.
Los fallos fueron descubiertos por Adam Kues de Searchlight Cyber, quien afirma que un atacante no autenticado puede explotarlos contra una instalación de WordPress predeterminada.
Guía definitiva para la gestión de operaciones de red
"El equipo de investigación de seguridad de Searchlight Cyber ha descubierto un RCE previo a la autenticación en el núcleo de WordPress", explicó Searchlight Cyber.
"El ataque no tiene precondiciones y puede ser explotado por un usuario anónimo en una instalación estándar de WordPress sin plugins".
Searchlight Cyber estima que más de 500 millones de sitios web utilizan WordPress, lo que otorga a la vulnerabilidad un impacto potencialmente masivo, especialmente ahora que se han publicado exploits públicos de prueba de concepto.
Debido a la gravedad de las vulnerabilidades, el equipo de seguridad de WordPress ha habilitado actualizaciones automáticas de seguridad forzadas para las instalaciones compatibles que ejecuten las versiones afectadas, instando a los propietarios de los sitios a actualizar a WordPress 7.0.2 o 6.9.5 inmediatamente.
"Dado que se trata de un lanzamiento de seguridad, se recomienda actualizar sus sitios de inmediato", dijo WordPress en su anuncio de seguridad [https://wordpress.org/news/2026/07/wordpress-7-0-2-release/].
"Debido a la gravedad, el equipo de WordPress.org ha habilitado actualizaciones forzadas a través del sistema de actualización automática para los sitios que ejecutan las versiones afectadas".
El problema no es una única vulnerabilidad, sino dos fallos independientes que pueden combinarse en una cadena de ejecución remota de código no autenticada.
El primer fallo, CVE-2026-63030 [enlace], es una vulnerabilidad de confusión de ruta de lote de la API REST introducida en WordPress 6.9. Según el aviso de GitHub, el fallo puede combinarse con el problema de inyección SQL para lograr la ejecución remota de código.
La segunda vulnerabilidad, CVE-2026-60137 [enlace], es un fallo de inyección SQL en el parámetro 'author__not_in' de 'WP_Query'. WordPress lo describe como una vulnerabilidad de inyección SQL de alta gravedad que afecta a WordPress 6.8 y posteriores.
Según los avisos de WordPress, la cadena completa de RCE afecta a WordPress 6.9.0 hasta 6.9.4 y WordPress 7.0.0 hasta 7.0.1.
La vulnerabilidad de inyección SQL también afecta a WordPress 6.8.0 hasta 6.8.5, pero no puede encadenarse a la ejecución remota de código porque el error de confusión de ruta de lote de la API REST se añadió en WordPress 6.9.
La cadena de ataque wp2shell completa ha sido corregida en WordPress 6.9.5 y 7.0.2.
Searchlight Cyber está reteniendo actualmente los detalles técnicos para dar tiempo a los administradores a parchear, creando en su lugar el sitio web wp2shell.com, que permite a los administradores probar si sus instalaciones de WordPress son vulnerables.
Para las organizaciones que no puedan actualizar inmediatamente, Searchlight Cyber recomienda:
* Instalar un plugin que bloquee completamente el acceso anónimo a la API REST; o
* Bloquear /wp-json/batch/v1 y ?rest_route=/batch/v1 a nivel de WAF.
La empresa advierte que estas mitigaciones solo deben usarse como una medida temporal hasta que los sistemas puedan actualizarse.
Cloudflare también anunció que ha implementado protecciones de Firewall de Aplicaciones Web (WAF) para ambas vulnerabilidades en todos los planes, incluidas las cuentas gratuitas, que estén proxeadas detrás de su plataforma.
Según Cloudflare, las reglas bloquean los intentos de explotar tanto el fallo de inyección SQL (CVE-2026-60137) como la vulnerabilidad de confusión de ruta de lote de la API REST (CVE-2026-63030).
"Las protecciones WAF reducen la exposición mientras los clientes actualizan, pero no son un sustituto del parcheo", dijo Cloudflare.
Exploits públicos de poc lanzados
Aunque Searchlight Cyber retrasó la publicación de los detalles técnicos para dar tiempo a los administradores a parchear, desde entonces se han publicado múltiples exploits públicos de prueba de concepto en GitHub.
Algunos exploits disponibles públicamente combinan las dos vulnerabilidades para extraer hashes de contraseñas de WordPress mediante inyección SQL, descifrar luego la contraseña de un administrador para iniciar sesión, cargar un plugin malicioso y ejecutar comandos.
Sin embargo, otros exploits de prueba de concepto afirman lograr la ejecución remota de código previa a la autenticación sin requerir credenciales de administrador, lo cual se ajusta más a la descripción de los fallos de Searchlight Cyber.
BleepingComputer se ha puesto en contacto con Searchlight Cyber para confirmar que su cadena de ataque no requiere una contraseña de administrador.
La empresa de seguridad watchTowr afirma que ya ha visto explotaciones reales después de que se publicaran los exploits públicos.
"WordPress tiene mala fama en cuanto a seguridad. Pero la realidad es que una vulnerabilidad de inyección SQL o de ejecución remota de código no autenticada de alto impacto en el núcleo de WordPress es en realidad bastante rara", dijo el CEO de watchTowr, Benjamin Harris.
"Eso es exactamente lo que hace que esta sea diferente, y por qué todos se apresuran a parchear antes de que la explotación generalizada se imponga. El equipo de watchTowr ya está viendo exploits PoC en circulación, y estamos empezando a ver los primeros signos de explotación en el mundo real".
Dada la disponibilidad de exploits públicos de prueba de concepto y los primeros signos reportados de explotación real, los administradores deben asegurarse de que sus sitios estén actualizados a WordPress 7.0.2 o 6.9.5 lo antes posible.
Fuente:
BleepingComputer
Enviar por correo electrónico
Escribe un blog
Compartir en X
Compartir con Facebook
Compartir en Pinterest

Entrada más reciente
0 comentarios :
Publicar un comentario
Los comentarios pueden ser revisados en cualquier momento por los moderadores.
Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.
Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.