Tutoriales y Manuales
Entradas Mensuales
-
▼
2026
(Total:
5715
)
-
▼
July
(Total:
433
)
-
PentestCode: nuevo agente de IA que automatiza pru...
-
Caos en Amazon Web Services por facturas millonarias
-
Vulnerabilidad crítica RCE wp2shell: cobertura, Po...
-
Servidor expuesto revela kit de phishing basado en...
-
Google crea chip para potenciar su IA
-
Acelera el arranque de Windows sin programas
-
Vulnerabilidad de 15 años en NGINX permite ejecuta...
-
Apple Music sube precios en España
-
NVIDIA lanza los primeros drivers para RTX Spark e...
-
Avances en las pruebas para clasificar a las IAs s...
-
Inteligencia rusa hackea cámaras IP para espiar lo...
-
Grave vulnerabilidad en F5 NGINX podría provocar c...
-
Explotan vulnerabilidades de Microsoft SharePoint ...
-
Agente de IA autónomo vulnera Hugging Face, el rep...
-
EE. UU. acusa a tres rusos por ciberdelitos de 62 ...
-
GoldenEyeDog: roban certificados de DigiCert
-
Jefe de OpenAI advierte sobre el Comunismo de la IA
-
Apple advierte a exemplepados en OpenAI
-
Más controles parentales en ChatGPT
-
Mario Kart Wii llega a PC en 4K y FPS libres: Mari...
-
Están suplantando la identidad de tu banco para ro...
-
Ben Affleck gana 587 millones de Netflix por su IA
-
Hoy se cumplen 50 años de la llegada de la Viking ...
-
Explotan vulnerabilidades de RCE en WordPress Core...
-
Alarma por la IA de Google para menores
-
Novias IA causan caos en China
-
OpenAI notificará a padres sobre infracciones de h...
-
NadMesh usa Shodan para secuestrar infraestructura...
-
Hugging Face confirma brecha por IA: atacantes usa...
-
Tesla lanza bicicleta infantil mediocre
-
BleachBit: la mejor alternativa gratis y abierta a...
-
NVIDIA RTX Spark aparece en Cinebench 2026 rindien...
-
Gemini en Chrome analizará grupos de pestañas
-
Project Perception detectará fallos en Windows
-
Vulnerabilidad en Citrix Secure Access y Endpoint ...
-
Filtran Galaxy Z Fold 8
-
NVIDIA permite grabar partidas a 240 FPS
-
Nuevo ransomware Spirals cifra empresa IT en menos...
-
Claude accede a cuentas sin contraseñas sin llegar...
-
Kimi-K3 supera a IA de EE UU pero se identifica co...
-
X será de código abierto según Musk
-
Nueva botnet NadMesh rastrea servicios de IA expue...
-
FBI detiene hacker de criptomonedas en Steam
-
Fallo HollowByte en OpenSSL podría colapsar la mem...
-
LegacyHive: vulnerabilidad 0-Day de Windows permit...
-
Rectify11 es una herramienta gratuita optimiza Win...
-
Google integra AI Mode con YouTube Music y Canva
-
Nueva vulnerabilidad RCE en wp2shell afecta a mill...
-
Explotan vulnerabilidad 0-day de SonicWall SMA1000
-
Nova Lake-S: nueva marca y fecha de lanzamiento
-
Dos miembros de Scattered Spider condenados a 5,5 ...
-
George Lucas defiende la IA
-
Samsung añade IA a sus lavadoras
-
China lanza Kimi K3 para desafiar a OpenAI y Anthr...
-
El Kimi K3 chino de 2,8 billones de parámetros sup...
-
La Unión Europea obliga a Google a dar acceso al m...
-
Next.js lanza programa de seguridad mensual y corr...
-
Vulnerabilidad 0-day en AnyDesk permite ataques DoS
-
Gemini ahora suena como un humano
-
Google renombra NotebookLM como Gemini Notebook
-
Vulnerabilidad en cámaras TP-Link permite ataques ...
-
EE. UU. acusa a dos personas de lavar 43M$ proveni...
-
Un emulador y una demo del ordenador de bolsillo +...
-
Error en AWS Cost Explorer muestra estimaciones de...
-
IA de Google recrea el gol perdido de Pelé
-
OpenAI lanza un hardware de IA que es una mini-con...
-
La película de Jurassic Park usó Unix real
-
Kimi K3: la IA china que desafía a GPT y Claude
-
Coca-Cola informa que un ataque de ransomware a Fa...
-
Un usuario descubre que su Colorful RTX 5080 Vulka...
-
OpenAI reconoce que GPT-5.6 borra archivos ocasion...
-
Google cambia el nombre de NotebookLM
-
Integrantes de Scattered Spider condenados a cinco...
-
Fallo en el intercambio de tokens de n8n podría pe...
-
GhostPairing de WhatsApp permite secuestrar cuenta...
-
Ciberataque amenaza infraestructura crítica en Jap...
-
Abrir una shell de SYSTEM en el inicio de Windows ...
-
Tornyol: el dron con IA que elimina mosquitos
-
OpenAI usa GPT-Red para automatizar pruebas de iny...
-
Nueva botnet TuxBot v3 usa IA para secuestrar disp...
-
xAI demanda a usuario por deepfakes sexuales de me...
-
Vulnerabilidad sin parchear en aspiradoras Shark p...
-
Vulnerabilidades en Splunk Enterprise permiten ata...
-
Torvalds arremete contra NVIDIA
-
Red Hat lanza soporte indefinido para RHEL en sect...
-
Hackeo a cuenta de Microsoft borra 25 años de recu...
-
Zoom alerta sobre una vulnerabilidad crítica que p...
-
Policía holandesa desmantela red de fraude de inve...
-
CachyOS lidera ProtonDB
-
Fallo crítico de Cursor permite ejecución de códig...
-
GPT-5.6 Sol Ultra crea exploit de Chrome basándose...
-
F5 corrige vulnerabilidades de NGINX que permiten ...
-
Steam Machine Windows 11 vs SteamOS: el sistema op...
-
Linux 7.2-rc3 llega a Dreamcast
-
Paquetes de npm de AsyncAPI comprometidos distribu...
-
La Comisión Europea presenta el informe en el que ...
-
Google Imágenes renueva su portada
-
Intel Foundry habría llegado a un acuerdo con AMD,...
-
Nueva vulnerabilidad 0-day de Windows en LegacyHiv...
-
OpenAI busca crear un rival físico para Alexa
-
Grupos chinos usan Claude Code y DeepSeek en ciber...
-
Explotan vulnerabilidades 0-day críticas en SonicW...
-
Logran saltar app de verificación de edad de la UE...
-
Cuidado si utilizas LastPass o Bitwarden, están ll...
-
Microsoft corrige récord de 622 vulnerabilidades, ...
-
WhatsApp comienza a probar un servicio de copias d...
-
Réplicas casi idénticas SSD Samsung 870 EVO
-
SAP corrige fallo crítico de seguridad en NetWeave...
-
Altman presume GPT-5.6 y critica a Anthropic
-
Policía española desmantela red de fraude cibernét...
-
Cartuchos 3D NAND: la alternativa a los discos en ...
-
Spotify lanza IA de voz para pedir música
-
Instalar uBlock Origin en Brave post Manifest v2
-
IA sustituye a 12 enfermeras en Nueva York
-
Actualización de seguridad de SAP julio 2026: parc...
-
Grok Build subía repositorios completos de Git al ...
-
Vulnerabilidad crítica en ServiceNow permite ejecu...
-
EE. UU. impone sanciones a primer servicio de VPN ...
-
Reino Unido imputa a sospechosos vinculados a plat...
-
Intel anuncia sus SoC Starfire de 8 cores preparad...
-
Meta patenta una IA capaz de escuchar todo el día ...
-
Instagram elimina edición de fotos con IA por usua...
-
El secreto de 30 años de Windows 95
-
Escaneos globales buscan servidores MCP, credencia...
-
Reino Unido y UE culpan oficialmente a Rusia por e...
-
Grupo Turla usa fallo de SharePoint para acceder a...
-
Nuevo malware para macOS imita informes de Apple p...
-
IA vulnera Windows 11 en horas
-
-
▼
July
(Total:
433
)
Blogroll
Labels
seguridad
(
1535
)
vulnerabilidad
(
1454
)
software
(
827
)
hardware
(
820
)
google
(
723
)
Malware
(
708
)
privacidad
(
633
)
Windows
(
521
)
ransomware
(
505
)
android
(
448
)
cve
(
367
)
linux
(
366
)
exploit
(
360
)
tutorial
(
299
)
nvidia
(
282
)
manual
(
281
)
hacking
(
241
)
WhatsApp
(
173
)
ssd
(
171
)
Wifi
(
131
)
ddos
(
130
)
app
(
124
)
twitter
(
121
)
cifrado
(
120
)
programación
(
104
)
youtube
(
81
)
herramientas
(
80
)
Networking
(
73
)
firefox
(
73
)
sysadmin
(
71
)
firmware
(
70
)
office
(
62
)
adobe
(
61
)
Kernel
(
49
)
antivirus
(
48
)
hack
(
48
)
javascript
(
48
)
apache
(
45
)
juegos
(
42
)
contraseñas
(
39
)
cms
(
35
)
multimedia
(
35
)
eventos
(
32
)
flash
(
32
)
MAC
(
30
)
anonymous
(
28
)
ssl
(
24
)
Forense
(
20
)
conferencia
(
20
)
SeguridadWireless
(
17
)
documental
(
17
)
Debugger
(
14
)
Rootkit
(
14
)
auditoría
(
14
)
lizard squad
(
14
)
metasploit
(
13
)
técnicas hacking
(
13
)
Virtualización
(
11
)
delitos
(
11
)
reversing
(
10
)
adamo
(
9
)
Ehn-Dev
(
7
)
MAC Adress
(
6
)
antimalware
(
6
)
oclHashcat
(
5
)
Entradas populares
-
Tiny11 25H2 es una versión optimizada de Windows 11 que reduce el bloatware para funcionar con solo 8 GB de espacio y 2 GB de RAM , permiti...
-
Meta ha solicitado una patente para una IA que analizaría las emociones del usuario mediante el tono de voz, el seguimiento ocular y el uso ...
-
La empresa textil alemana ZEGO se ha declarado en insolvencia tras sufrir un ciberataque en marzo que paralizó su producción durante seis se...
Explotan vulnerabilidades de RCE en WordPress Core "wp2shell"
Sunday, July 19, 2026
|
Posted by
el-brujo
|
Edit Post
Se han descubierto dos vulnerabilidades críticas en el núcleo de WordPress (CVE-2026-63030 y CVE-2026-60137) que permiten la ejecución remota de código sin necesidad de autenticación. Debido a que ya existen exploits públicos y se han detectado ataques reales, es urgente que los administradores actualicen sus sitios a las versiones **7.0.2 o 6.9.5**.
Se han publicado exploits públicos para las vulnerabilidades críticas de ejecución remota de código "wp2shell" que afectan al núcleo de WordPress, por lo que es imperativo que los administradores parcheen sus sitios inmediatamente.
El ataque wp2shell consiste en dos fallos, rastreados como CVE-2026-63030 y CVE-2026-60137, que pueden encadenarse para lograr la ejecución remota de código previa a la autenticación contra instalaciones de WordPress que ejecutan las versiones 6.9.x y 7.0.x.
Los fallos fueron descubiertos por Adam Kues de Searchlight Cyber, quien afirma que un atacante no autenticado puede explotarlos contra una instalación de WordPress predeterminada.
Guía definitiva para la gestión de operaciones de red
"El equipo de investigación de seguridad de Searchlight Cyber ha descubierto un RCE previo a la autenticación en el núcleo de WordPress", explicó Searchlight Cyber.
"El ataque no tiene precondiciones y puede ser explotado por un usuario anónimo en una instalación estándar de WordPress sin plugins".
Searchlight Cyber estima que más de 500 millones de sitios web utilizan WordPress, lo que otorga a la vulnerabilidad un impacto potencialmente masivo, especialmente ahora que se han publicado exploits públicos de prueba de concepto.
Debido a la gravedad de las vulnerabilidades, el equipo de seguridad de WordPress ha habilitado actualizaciones automáticas de seguridad forzadas para las instalaciones compatibles que ejecuten las versiones afectadas, instando a los propietarios de los sitios a actualizar a WordPress 7.0.2 o 6.9.5 inmediatamente.
"Dado que se trata de un lanzamiento de seguridad, se recomienda actualizar sus sitios de inmediato", dijo WordPress en su anuncio de seguridad [https://wordpress.org/news/2026/07/wordpress-7-0-2-release/].
"Debido a la gravedad, el equipo de WordPress.org ha habilitado actualizaciones forzadas a través del sistema de actualización automática para los sitios que ejecutan las versiones afectadas".
El problema no es una única vulnerabilidad, sino dos fallos independientes que pueden combinarse en una cadena de ejecución remota de código no autenticada.
El primer fallo, CVE-2026-63030 [enlace], es una vulnerabilidad de confusión de ruta de lote de la API REST introducida en WordPress 6.9. Según el aviso de GitHub, el fallo puede combinarse con el problema de inyección SQL para lograr la ejecución remota de código.
La segunda vulnerabilidad, CVE-2026-60137 [enlace], es un fallo de inyección SQL en el parámetro 'author__not_in' de 'WP_Query'. WordPress lo describe como una vulnerabilidad de inyección SQL de alta gravedad que afecta a WordPress 6.8 y posteriores.
Según los avisos de WordPress, la cadena completa de RCE afecta a WordPress 6.9.0 hasta 6.9.4 y WordPress 7.0.0 hasta 7.0.1.
La vulnerabilidad de inyección SQL también afecta a WordPress 6.8.0 hasta 6.8.5, pero no puede encadenarse a la ejecución remota de código porque el error de confusión de ruta de lote de la API REST se añadió en WordPress 6.9.
La cadena de ataque wp2shell completa ha sido corregida en WordPress 6.9.5 y 7.0.2.
Searchlight Cyber está reteniendo actualmente los detalles técnicos para dar tiempo a los administradores a parchear, creando en su lugar el sitio web wp2shell.com, que permite a los administradores probar si sus instalaciones de WordPress son vulnerables.
Para las organizaciones que no puedan actualizar inmediatamente, Searchlight Cyber recomienda:
* Instalar un plugin que bloquee completamente el acceso anónimo a la API REST; o
* Bloquear /wp-json/batch/v1 y ?rest_route=/batch/v1 a nivel de WAF.
La empresa advierte que estas mitigaciones solo deben usarse como una medida temporal hasta que los sistemas puedan actualizarse.
Cloudflare también anunció que ha implementado protecciones de Firewall de Aplicaciones Web (WAF) para ambas vulnerabilidades en todos los planes, incluidas las cuentas gratuitas, que estén proxeadas detrás de su plataforma.
Según Cloudflare, las reglas bloquean los intentos de explotar tanto el fallo de inyección SQL (CVE-2026-60137) como la vulnerabilidad de confusión de ruta de lote de la API REST (CVE-2026-63030).
"Las protecciones WAF reducen la exposición mientras los clientes actualizan, pero no son un sustituto del parcheo", dijo Cloudflare.
Aunque Searchlight Cyber retrasó la publicación de los detalles técnicos para dar tiempo a los administradores a parchear, desde entonces se han publicado múltiples exploits públicos de prueba de concepto en GitHub.
Algunos exploits disponibles públicamente combinan las dos vulnerabilidades para extraer hashes de contraseñas de WordPress mediante inyección SQL, descifrar luego la contraseña de un administrador para iniciar sesión, cargar un plugin malicioso y ejecutar comandos.
Sin embargo, otros exploits de prueba de concepto afirman lograr la ejecución remota de código previa a la autenticación sin requerir credenciales de administrador, lo cual se ajusta más a la descripción de los fallos de Searchlight Cyber.
BleepingComputer se ha puesto en contacto con Searchlight Cyber para confirmar que su cadena de ataque no requiere una contraseña de administrador.
La empresa de seguridad watchTowr afirma que ya ha visto explotaciones reales después de que se publicaran los exploits públicos.
"WordPress tiene mala fama en cuanto a seguridad. Pero la realidad es que una vulnerabilidad de inyección SQL o de ejecución remota de código no autenticada de alto impacto en el núcleo de WordPress es en realidad bastante rara", dijo el CEO de watchTowr, Benjamin Harris.
"Eso es exactamente lo que hace que esta sea diferente, y por qué todos se apresuran a parchear antes de que la explotación generalizada se imponga. El equipo de watchTowr ya está viendo exploits PoC en circulación, y estamos empezando a ver los primeros signos de explotación en el mundo real".
Dada la disponibilidad de exploits públicos de prueba de concepto y los primeros signos reportados de explotación real, los administradores deben asegurarse de que sus sitios estén actualizados a WordPress 7.0.2 o 6.9.5 lo antes posible.
Fuente:
BleepingComputer
Se han publicado exploits públicos para las vulnerabilidades críticas de ejecución remota de código "wp2shell" que afectan al núcleo de WordPress, por lo que es imperativo que los administradores parcheen sus sitios inmediatamente.
El ataque wp2shell consiste en dos fallos, rastreados como CVE-2026-63030 y CVE-2026-60137, que pueden encadenarse para lograr la ejecución remota de código previa a la autenticación contra instalaciones de WordPress que ejecutan las versiones 6.9.x y 7.0.x.
Los fallos fueron descubiertos por Adam Kues de Searchlight Cyber, quien afirma que un atacante no autenticado puede explotarlos contra una instalación de WordPress predeterminada.
Guía definitiva para la gestión de operaciones de red
"El equipo de investigación de seguridad de Searchlight Cyber ha descubierto un RCE previo a la autenticación en el núcleo de WordPress", explicó Searchlight Cyber.
"El ataque no tiene precondiciones y puede ser explotado por un usuario anónimo en una instalación estándar de WordPress sin plugins".
Searchlight Cyber estima que más de 500 millones de sitios web utilizan WordPress, lo que otorga a la vulnerabilidad un impacto potencialmente masivo, especialmente ahora que se han publicado exploits públicos de prueba de concepto.
Debido a la gravedad de las vulnerabilidades, el equipo de seguridad de WordPress ha habilitado actualizaciones automáticas de seguridad forzadas para las instalaciones compatibles que ejecuten las versiones afectadas, instando a los propietarios de los sitios a actualizar a WordPress 7.0.2 o 6.9.5 inmediatamente.
"Dado que se trata de un lanzamiento de seguridad, se recomienda actualizar sus sitios de inmediato", dijo WordPress en su anuncio de seguridad [https://wordpress.org/news/2026/07/wordpress-7-0-2-release/].
"Debido a la gravedad, el equipo de WordPress.org ha habilitado actualizaciones forzadas a través del sistema de actualización automática para los sitios que ejecutan las versiones afectadas".
El problema no es una única vulnerabilidad, sino dos fallos independientes que pueden combinarse en una cadena de ejecución remota de código no autenticada.
El primer fallo, CVE-2026-63030 [enlace], es una vulnerabilidad de confusión de ruta de lote de la API REST introducida en WordPress 6.9. Según el aviso de GitHub, el fallo puede combinarse con el problema de inyección SQL para lograr la ejecución remota de código.
La segunda vulnerabilidad, CVE-2026-60137 [enlace], es un fallo de inyección SQL en el parámetro 'author__not_in' de 'WP_Query'. WordPress lo describe como una vulnerabilidad de inyección SQL de alta gravedad que afecta a WordPress 6.8 y posteriores.
Según los avisos de WordPress, la cadena completa de RCE afecta a WordPress 6.9.0 hasta 6.9.4 y WordPress 7.0.0 hasta 7.0.1.
La vulnerabilidad de inyección SQL también afecta a WordPress 6.8.0 hasta 6.8.5, pero no puede encadenarse a la ejecución remota de código porque el error de confusión de ruta de lote de la API REST se añadió en WordPress 6.9.
La cadena de ataque wp2shell completa ha sido corregida en WordPress 6.9.5 y 7.0.2.
Searchlight Cyber está reteniendo actualmente los detalles técnicos para dar tiempo a los administradores a parchear, creando en su lugar el sitio web wp2shell.com, que permite a los administradores probar si sus instalaciones de WordPress son vulnerables.
Para las organizaciones que no puedan actualizar inmediatamente, Searchlight Cyber recomienda:
* Instalar un plugin que bloquee completamente el acceso anónimo a la API REST; o
* Bloquear /wp-json/batch/v1 y ?rest_route=/batch/v1 a nivel de WAF.
La empresa advierte que estas mitigaciones solo deben usarse como una medida temporal hasta que los sistemas puedan actualizarse.
Cloudflare también anunció que ha implementado protecciones de Firewall de Aplicaciones Web (WAF) para ambas vulnerabilidades en todos los planes, incluidas las cuentas gratuitas, que estén proxeadas detrás de su plataforma.
Según Cloudflare, las reglas bloquean los intentos de explotar tanto el fallo de inyección SQL (CVE-2026-60137) como la vulnerabilidad de confusión de ruta de lote de la API REST (CVE-2026-63030).
"Las protecciones WAF reducen la exposición mientras los clientes actualizan, pero no son un sustituto del parcheo", dijo Cloudflare.
Exploits públicos de poc lanzados
Aunque Searchlight Cyber retrasó la publicación de los detalles técnicos para dar tiempo a los administradores a parchear, desde entonces se han publicado múltiples exploits públicos de prueba de concepto en GitHub.
Algunos exploits disponibles públicamente combinan las dos vulnerabilidades para extraer hashes de contraseñas de WordPress mediante inyección SQL, descifrar luego la contraseña de un administrador para iniciar sesión, cargar un plugin malicioso y ejecutar comandos.
Sin embargo, otros exploits de prueba de concepto afirman lograr la ejecución remota de código previa a la autenticación sin requerir credenciales de administrador, lo cual se ajusta más a la descripción de los fallos de Searchlight Cyber.
BleepingComputer se ha puesto en contacto con Searchlight Cyber para confirmar que su cadena de ataque no requiere una contraseña de administrador.
La empresa de seguridad watchTowr afirma que ya ha visto explotaciones reales después de que se publicaran los exploits públicos.
"WordPress tiene mala fama en cuanto a seguridad. Pero la realidad es que una vulnerabilidad de inyección SQL o de ejecución remota de código no autenticada de alto impacto en el núcleo de WordPress es en realidad bastante rara", dijo el CEO de watchTowr, Benjamin Harris.
"Eso es exactamente lo que hace que esta sea diferente, y por qué todos se apresuran a parchear antes de que la explotación generalizada se imponga. El equipo de watchTowr ya está viendo exploits PoC en circulación, y estamos empezando a ver los primeros signos de explotación en el mundo real".
Dada la disponibilidad de exploits públicos de prueba de concepto y los primeros signos reportados de explotación real, los administradores deben asegurarse de que sus sitios estén actualizados a WordPress 7.0.2 o 6.9.5 lo antes posible.
Fuente:
BleepingComputer


Newer Post
0 comments :
Post a Comment
Los comentarios pueden ser revisados en cualquier momento por los moderadores.
Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.
Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.