Tutoriales y Manuales
Entradas Mensuales
-
▼
2026
(Total:
6805
)
- ► septiembre (Total: 63 )
-
▼
julio
(Total:
710
)
-
Microsoft pierde dinero con Xbox Series X-S
-
iPhone 20: lo último
-
Vulnerabilidad en NVIDIA BlueField permite ejecuci...
-
Apple apuesta por las suscripciones
-
BlueNoroff lanza kit de phishing de Zoom que anali...
-
Gemini para Mac se renueva con una función impresc...
-
Intel logra fabricar chips gigantes
-
Samsung multiplicó sus beneficios x19 en el Q2 202...
-
Falso instalador de Flash Player usa certificado d...
-
Seagate planea lanzar discos duros Mozaic 5 de 50 ...
-
Las Radeon RX 9070 XT más baratas son más propensa...
-
GitLab corrige 13 fallos de seguridad que filtran ...
-
Campaña de minería en Linux usa PAM para ocultar b...
-
Llamada de Teams de dos minutos podría cifrar tu r...
-
Estafa de nueve años clona webs de empresas rusas ...
-
Explotan vulnerabilidad 0-day de Cisco FMC para ro...
-
Desarrollador afirma que Claude Opus 5 borró una b...
-
Node.js corrige 11 fallos de seguridad que pueden ...
-
Ciberplataforma que convierte llamadas de soporte ...
-
Raspberry Pi revela datos ocultos del operador DNS
-
SK Hynix consigue aumentar sus ganancias en un 557...
-
Vulnerabilidad en Copilot de Word convierte prompt...
-
Rusos aprovechan fallo de Microsoft OWA para mante...
-
ChatGPT llega a Linux
-
IA engaña y traiciona al gestionar un negocio sola
-
TA488 pudo explotar fallo 0-day de Outlook antes d...
-
Pixel 11 Pro: teaser de Pixel Glow
-
Nuevo ransomware GenieLocker ataca Windows, ESXi y...
-
Logitech lanza ratones con batería reemplazable en...
-
Chrome 151 corrige 370 fallos de seguridad, siete ...
-
Firefox añade función vídeos HDR para Windows 11
-
Fallo en Ruflo MCP permite a atacantes no autentic...
-
EEUU prohíbe robots extranjeros
-
Paquetes npm de Joyfill hackeados despliegan RAT y...
-
vBulletin soluciona vulnerabilidad crítica de RCE ...
-
Anthropic admite que Claude puede vulnerar el cifr...
-
Vulnerabilidad Zero-Day en Cisco FMC explotada act...
-
Grave fallo en Rails permitiría a atacantes leer a...
-
Fallo crítico en Rails permite leer archivos y eje...
-
Caída global de Claude afecta a usuarios con error...
-
1Password limita la IA
-
Gusano informático se infiltra en Copilot y desata...
-
Sospechan que CyberAv3ngers, vinculados a Irán, es...
-
Rusos roban claves de Signal para secuestrar cuent...
-
GOG Galaxy llega a Linux
-
eBay pagará 56 millones por acosar a periodistas
-
Phishing con IA ya no requiere malware: roba sesio...
-
Mejores lectores de eBooks para Linux
-
WhatsApp añade cifrado de extremo a extremo a llam...
-
Vulnerabilidad de 20 años permite controlar miles ...
-
Apple creará un iPad sumergible
-
Los primeros dispositivos de OpenAI: altavoz, smar...
-
Publican PoC para el bypass de autenticación explo...
-
Rusia acusa al CEO de Telegram, Pavel Durov, de ay...
-
Aparece un Intel Core i9-14901KE con únicamente 8 ...
-
Presunta brecha de datos en Revolut: dicen acceder...
-
Paquetes maliciosos de npm despliegan RAT contra d...
-
NVIDIA impulsa la Alianza Segura Open Source para ...
-
Filtración de datos en Bank of Baroda: accedieron ...
-
DEF CON prohíbe las gafas perversas al estilo de Meta
-
Botnet Tengu reinicia dispositivos Linux infectado...
-
Primer ciberataque de agente de IA autónomo infilt...
-
OpenAI libera Codex Security CLI para hallar y cor...
-
Vulnerabilidad crítica en Gitea permite ejecución ...
-
Puerta trasera en plugin Advanced Responsive Video...
-
Nuevo fallo de RCE en Gitea permite a redactores d...
-
Filtran cientos de chats de Claude por falta de in...
-
Fabricantes chinos lanzan portátiles con GPUs GeFo...
-
IA descubre zero-day en kernel de Linux para escal...
-
Radeon RX 9050: especificaciones
-
JFrog confirma que los modelos de OpenAI aprovecha...
-
Kimi K3: la IA china que desafía a OpenAI y Anthropic
-
PortSwigger lanza Burp AT Agentic AI para pruebas ...
-
Claude AI descifra esquema de prueba post-cuántica...
-
Estafadores fingen ser ShinyHunters para chantajea...
-
Investigadores: empresa fantasma china creó la red...
-
Nueva botnet Tengu Mirai reinicia tu IoT si intent...
-
Amodei niega querer prohibir la IA de código abierto
-
App del Vaticano expone a 700.000 usuarios por fal...
-
Filtración de datos en la firma de facturación méd...
-
Múltiples vulnerabilidades de FFmpeg permiten corr...
-
Botnet DDoS Dysphoria se extiende a 200.000 dispos...
-
Profesor atrapa a 32 alumnos copiando con IA media...
-
Microsoft afirma que su nuevo modelo de IA para ci...
-
Claude Opus 5 de Anthropic llega a AWS con mejoras...
-
Backups a tu NAS QNAP en 3 pasos: guía con HDP PC ...
-
Phineas Fisher, el hacker más famoso del mundo, si...
-
Fuga de Sandbox en n8n permite a editores de flujo...
-
Ubuntu 26.04 LTS impulsa la computación confidencial
-
Coca-Cola confirma robo de datos tras ataque de ra...
-
La botnet de IoT Dysphoria implementa C2 de blockc...
-
GitHub combate el malware
-
Alianza contra ciberataques de IA
-
El Explorador de Windows 11 borra archivos grandes...
-
Investigadores inician iOS 27 con jailbreak en iPh...
-
Fallo crítico de vBulletin permite ejecución remot...
-
Guía básica del SoC y su importancia
-
Bandas de ransomware atacan VPN de Palo Alto, Fort...
-
GitHub implementa periodo de espera de 3 días en D...
-
Movistar y Orange activan Starlink en zonas incend...
-
Zen 7 cerrará AM5 y Zen 8 ya se desarrolla
-
ChatGPT quiere que vincules tus datos de salud a s...
-
Fuga de datos en app del Papa
-
Fallo de AgentForger en ChatGPT permitiría despleg...
-
Ocho fallos de NodeBB permiten leer chats privados...
-
El precio de las tarjetas gráficas continúa subien...
-
Chats compartidos de Claude AI expuestos en Google
-
Ataques aprovechan vulnerabilidad RCE de Fastjson ...
-
OpenAI tardó diez días en informar a Hugging Face ...
-
AMD confirma que sus CPU EPYC «Florence» basadas e...
-
Europol identifica 4.340 URLs para su eliminación ...
-
SourTrade crea malware en navegadores para evadir ...
-
Hombre condenado a seis años de prisión por hackea...
-
Cómo los logs de infostealers impulsan filtracione...
-
Google lanza actualización urgente de Chrome por c...
-
Fallos de seguridad en cada script de ChatGPT, Cop...
-
Apache Syncope parchea vulnerabilidades de RCE e i...
-
Guías online para tus vacaciones
-
YouTube crea IA para miniaturas
-
CXMT ya se permite el lujo de cobrar más que Samsu...
-
PentesterFlow: IA para automatizar flujos de pente...
-
Qualcomm aumentará el precio de todos sus chips: l...
-
Microsoft eliminará dos funciones de Copilot el pr...
-
Cuatro novedades de WhatsApp
-
Vulnerabilidades de GitLab permiten ejecución remo...
-
Claude Code optimiza el desarrollo para iPhone
-
Se cumplen 20 años desde la compra de ATI Technolo...
-
Afiliados de Cl0p explotan vulnerabilidades de RCE...
-
-
►
2025
(Total:
2103
)
- ► septiembre (Total: 148 )
-
►
2024
(Total:
1110
)
- ► septiembre (Total: 50 )
-
►
2023
(Total:
710
)
- ► septiembre (Total: 65 )
-
►
2022
(Total:
967
)
- ► septiembre (Total: 72 )
-
►
2021
(Total:
730
)
- ► septiembre (Total: 56 )
-
►
2020
(Total:
212
)
- ► septiembre (Total: 21 )
-
►
2019
(Total:
102
)
- ► septiembre (Total: 14 )
-
►
2017
(Total:
231
)
- ► septiembre (Total: 16 )
-
►
2016
(Total:
266
)
- ► septiembre (Total: 38 )
-
►
2015
(Total:
445
)
- ► septiembre (Total: 47 )
-
►
2014
(Total:
185
)
- ► septiembre (Total: 18 )
-
►
2013
(Total:
100
)
- ► septiembre (Total: 3 )
-
►
2011
(Total:
7
)
- ► septiembre (Total: 1 )
Blogroll
Etiquetas
Entradas populares
-
Python 3.15 ya es oficial, introduciendo optimizaciones en TypedDict, Tachyon, JIT y soporte ABI para mejorar la productividad del ecosist...
-
La UE propone un temporizador de 30 minutos para bloquear el fútbol pirata y las IPTV, basándose en el modelo italiano Piracy Shield, afect...
-
Dopamine 3.0 ha lanzado el jailbreak para iOS 26 , confirmando que estas herramientas de desbloqueo siguen vigentes a pesar de las restricc...
Vulnerabilidad crítica RCE wp2shell: cobertura, PoC y explotación activa
Se ha revelado una cadena crítica de vulnerabilidades de ejecución remota de código (RCE) previa a la autenticación, apodada "wp2shell", en el núcleo de WordPress, poniendo en riesgo a unos 500 millones de sitios web de ser tomados completamente por atacantes no autenticados.
La cadena combina dos fallos rastreados por separado: CVE-2026-63030, un problema de confusión de rutas por lotes de la API REST, y CVE-2026-60137, una vulnerabilidad de inyección SQL en el parámetro author__not_in de WP_Query, para lograr el compromiso total del servidor en una instalación de WordPress estándar sin ningún plugin instalado.
WordPress impulsa aproximadamente el 43 por ciento de todos los sitios web a nivel mundial, lo que convierte a esta en una de las revelaciones de seguridad de CMS más trascendentales en la memoria reciente.
Lo que diferencia a wp2shell de los problemas de seguridad típicos de WordPress es que no requiere ninguna precondición: ni una cuenta válida, ni un plugin vulnerable, ni una configuración especial, ni interacción del usuario. Cualquier atacante anónimo capaz de alcanzar una instancia vulnerable de WordPress a través de la red puede comprometerla directamente.

Descubrimiento: Un modelo de IA lo encontró por 25 dólares
El fallo fue descubierto por el investigador de seguridad Adam Kues, del equipo de investigación Assetnote de Searchlight Cyber, utilizando un método poco convencional: un proyecto de investigación de vulnerabilidades impulsado por IA, basado en el modelo GPT-5.6 Sol Ultra de OpenAI.
Kues adaptó un "prompt" publicado originalmente por OpenAI, que se había utilizado para ayudar al modelo a resolver la conjetura matemática "Cycle Double Cover", y lo redirigió al código base del núcleo de WordPress, instruyendo al modelo para buscar una cadena de pre-autenticación a RCE utilizando hasta cuatro agentes de investigación paralelos durante al menos seis horas.
Kues instruyó explícitamente al modelo para que no consultara registros de cambios, el historial de git ni internet para comparar con versiones parcheadas, obligándolo a descubrir el error puramente mediante el análisis de código desde principios básicos. También se le indicó al modelo que podía clonar y auditar dependencias de terceros si una cadena completa requería errores en librerías subyacentes como el propio PHP o MySQL.
El resultado: Sol identificó una inyección SQL completa de pre-autenticación dentro del código base, algo que Kues dudó inicialmente dado el historial de una década de WordPress sin vulnerabilidades importantes de pre-autenticación. Tras validar la SQLi contra una instancia de prueba en vivo extrayendo la dirección de correo electrónico de un administrador, Kues preguntó al modelo si podía escalar el error a un RCE completo.
Aproximadamente cuatro horas después, el modelo respondió afirmativamente con una cadena de escalada funcional. El coste total de computación para todo el descubrimiento, utilizando una suscripción de 200 dólares al mes, fue de aproximadamente 25 dólares en base a un uso prorrateado.
Kues señaló que comprender y documentar la cadena de explotación generada por la IA le llevó considerablemente más tiempo que al modelo en desarrollarla, calificando la técnica de post-explotación como "completamente absurda" en su sofisticación.

Cadena de Explotación wp2shell
El error de desincronización de la API por lotes (CVE-2026-63030)
El fallo raíz reside en el endpoint de lotes de la API REST de WordPress (/wp-json/batch/v1), una función introducida en WordPress 5.6 en 2020 que permite agrupar múltiples solicitudes virtuales de API en una sola llamada.
En un funcionamiento normal, cada solicitud REST individual pasa por un proceso de cuatro pasos: validación de parámetros, sanitización de parámetros, una llamada de retorno (callback) de permisos y, finalmente, la ejecución del endpoint.
El endpoint de lotes rompe este patrón al ejecutar la validación y la ejecución como dos bucles separados en lugar de procesar cada solicitud en serie. Si una solicitud en el lote está mal formada, la matriz de validación registra el error, pero la matriz correspondiente de manejadores resueltos no se actualiza en sincronía, debido a una sentencia continue que omite la inserción en una matriz pero no en la otra.
Esto desincroniza la alineación de los índices entre las dos matrices, de modo que cuando se ejecuta la acción, los parámetros validados de la solicitud N pueden terminar aplicándose al manejador real de la solicitud N+1, saltándose completamente la sanitización de parámetros prevista. Este fallo está clasificado bajo CWE-436 (conflicto de interpretación) y tiene una puntuación base CVSS v3.1 de 7.5 (Alta).
El sumidero de inyección SQL (CVE-2026-60137)
El error de desincronización por sí solo no concede nada sin un sumidero vulnerable que explotar. Ese sumidero es el parámetro author__not_in de WP_Query, la clase central de WordPress para construir consultas a la base de datos. Cuando el parámetro se envía como una matriz, WordPress sanitiza cada valor usando absint(). Pero si se envía como una cadena escalar bruta, el paso de sanitización se omite por completo y el valor se interpola directamente en una cláusula SQL NOT IN bruta.
Normalmente, esta ruta es inalcanzable, ya que el parámetro público author_exclude se valida como una matriz de enteros antes de llegar a author__not_in.
El error de desincronización de la ruta de lotes elude esa validación, permitiendo que una carga útil SQL escalar pase intacta y, debido a que el endpoint subyacente solo admite solicitudes GET (que la API de lotes no permite nativamente), la explotación utiliza una llamada de lotes recursiva y anidada para introducir la solicitud GET a través del mecanismo de desincronización una segunda vez.
Esta vulnerabilidad está clasificada bajo CWE-89 (inyección SQL) y calificada con un 9.1 (Crítica) en la escala CVSS v3.1.
Escalando una SQLi de solo lectura a un RCE completo
La inyección SQL por sí sola es un error de fuga de datos de "solo SELECT" que no puede recuperar directamente credenciales en texto plano descifrables, ya que WordPress aplica hashes a las contraseñas en la base de datos. La ruta de escalada ideada por el modelo de IA explotó una cadena de comportamientos secundarios de WordPress:
- Envenenamiento de caché de posts en memoria: La inyección basada en UNION de la SQLi puede fabricar objetos
WP_Postfalsos que se almacenan en la caché de memoria durante la duración de una solicitud. - Abuso de caché de Embed: El shortcode de WordPress almacena los posts locales referenciados como filas
oembed_cacheen la base de datos sin verificar si el ID del post referenciado existe realmente, permitiendo que un atacante plante filas de base de datos con apariencia legítima. - Explotación de la conciliación caché/base de datos: Cuando WordPress detecta una discrepancia entre las versiones en memoria y en la caché de la base de datos de un post, prioriza los valores en memoria (controlados por el atacante), haciendo que aparezcan filas fabricadas como tipos de post arbitrarios.
- Secuestro de cambios de personalización (Customize changeset): Un tipo de post
customize_changesetalmacena borradores de cambios en la configuración del sitio etiquetados con unuser_id; al aplicarlo, se asigna temporalmente la identidad de ese usuario a través dewp_set_current_user(), incluyendo privilegios de administrador si eluser_idse falsifica como 1. - Gadget de detección de ciclos: La detección de ciclos de jerarquía de posts padres de WordPress, diseñada para evitar bucles infinitos, puede abusarse para disparar llamadas secundarias a
wp_update_post()que exponen campos normalmente protegidos comopost_content. - Reproducción de Hook vía
parse_request: Mientras mantiene brevemente el contexto de administrador, el atacante dispara el hook de acciónparse_request, que reproduce toda la solicitud de lote original, esta vez con privilegios elevados, permitiendo la creación de una nueva cuenta de administrador persistente.
Con una cuenta de administrador maliciosa en mano, el atacante inicia sesión normalmente y sube un archivo ZIP de un plugin malicioso, logrando la ejecución remota de código completa en el servidor.
Kues afirmó que la cadena de explotación completa fue producida por el modelo de IA en poco más de 10 horas y expresó su confianza en que ningún investigador humano podría haber descubierto y completado la cadena sin ayuda en ese plazo.
Versiones Afectadas y Parcheadas
| Rango de Versión de WordPress | CVE-2026-60137 (SQLi) | CVE-2026-63030 (Cadena RCE) | Estado |
|---|---|---|---|
| Antes de 6.8.0 | No afectada | No afectada | Seguro |
| 6.8.0 – 6.8.5 | Afectada | No afectada (sin error de lote) | Solo SQLi |
| 6.9.0 – 6.9.4 | Afectada | Afectada | Cadena RCE completa |
| 7.0.0 – 7.0.1 | Afectada | Afectada | Cadena RCE completa |
| 7.1 beta (pre-lanzamiento) | Afectada | Afectada | Cadena RCE completa |
Datos compilados de avisos de seguridad de WordPress y reportes del proveedor. La rama 6.8.x solo contiene el componente de inyección SQL y no está expuesta a la cadena completa de RCE no autenticado, porque el error de confusión de rutas por lotes (CVE-2026-63030) solo se introdujo en WordPress 6.9.
Las versiones corregidas son WordPress 6.8.6, 6.9.5 y 7.0.2, junto con 7.1 Beta 2 para la rama de pre-lanzamiento.

Línea de Tiempo de Revelación y Parche
WordPress lanzó versiones de seguridad de emergencia el 17 de julio de 2026, abordando ambas vulnerabilidades simultáneamente. Dada la gravedad, el equipo de seguridad de WordPress.org tomó la rara medida de habilitar actualizaciones automáticas forzadas a través del sistema de auto-actualización de la plataforma para todas las instalaciones compatibles que ejecutaban versiones afectadas, un mecanismo reservado típicamente para situaciones de nivel de crisis.
Se insta a los administradores a verificar manualmente que la actualización forzada se haya completado realmente, ya que la configuración de auto-actualización, los despliegues personalizados o las configuraciones de hosting gestionado pueden impedir que se aplique.
CVE-2026-60137 fue reportada independientemente al equipo de seguridad de WordPress por los investigadores TF1T, dtro y haongo, y fue parcheada en el mismo ciclo de lanzamiento que la cadena RCE descubierta por Kues.
Searchlight Cyber retuvo inicialmente los detalles técnicos completos de la explotación para dar a los propietarios de los sitios una ventana para parchear durante el fin de semana posterior a la revelación, publicando solo un escáner público gratuito y no intrusivo en wp2shell[.]com para que los administradores pudieran comprobar su exposición.
Lanzamiento de PoC Público y Explotación Activa
A pesar del retraso en la revelación del investigador, los exploits de prueba de concepto (PoC) públicos comenzaron a circular en GitHub en aproximadamente 24 horas. Searchlight Cyber señaló que durante el periodo de retención, otros dos grupos, Calif y Hacktron, ya habían reproducido independientemente la cadena de explotación completa antes de que surgieran PoCs adicionales públicamente.
Múltiples proveedores de seguridad confirmaron intentos tempranos de explotación en el mundo real. El CEO de watchTowr, Benjamin Harris, dijo que la firma "ya estaba viendo exploits PoC circulando" con "los primeros signos de explotación en libertad".
El jefe de Inteligencia de Ciberamenazas de Hexastrike, Maurice Fielenback, afirmó que la firma continuaba viendo "intentos y explotaciones exitosas de wp2shell" y que había "gestionado varios incidentes confirmados y sospechosos" tras detectar los intentos iniciales el domingo anterior.
Algunas variantes de exploits publicadas demuestran la extracción de hashes de contraseñas de administrador a través del componente de inyección SQL y el descifrado de credenciales fuera de línea, mientras que otras replican la cadena completa de RCE de pre-autenticación del investigador sin necesidad de descifrar ninguna contraseña.
Cloudflare informó por separado que la ruta de código vulnerable es específicamente alcanzable cuando no se utiliza una caché de objetos persistente en el servidor objetivo, y la empresa desplegó protecciones WAF contra ambos CVE en todos los planes de clientes, incluida la capa gratuita, para dominios proxy.
Guía de Remediación y Mitigación
Actualizar el núcleo de WordPress a una versión parcheada es descrito por todos los proveedores principales como la única solución completa. Los pasos de remediación recomendados incluyen:
- Actualiza inmediatamente a WordPress 7.0.2, 6.9.5 o 6.8.6 según la rama que estés ejecutando, ya sea a través de la pantalla de Actualizaciones del Panel de WordPress o descargando la versión directamente desde WordPress.org.
- Verifica que la actualización automática forzada se haya aplicado realmente en cada sitio gestionado, ya que las auto-actualizaciones desactivadas o los despliegues personalizados pueden bloquear el envío forzado.
- Usa el escáner gratuito wp2shell[.]com, o consulta manualmente el endpoint de lotes, para confirmar tu estado de exposición actual.
- Si el parcheo inmediato no es viable, bloquea tanto
/wp-json/batch/v1como la variante de cadena de consulta?rest_route=/batch/v1a nivel de WAF o servidor web; filtrar solo la forma de ruta deja el sitio explotable a través de la ruta de cadena de consulta. - Instala un plugin o plugin de uso obligatorio (must-use) que rechace las solicitudes de lotes de la API REST anónimas, por ejemplo mediante el hook
rest_pre_dispatch, como medida provisional. - Revisa los logs en busca de solicitudes sospechosas al endpoint de lotes, comprueba si hay nuevas cuentas de administrador inesperadas e inspecciona si hay plugins, temas desconocidos o filas alteradas en las tablas
wp_postsywp_optionsen cualquier sitio que haya ejecutado una versión afectada.
Los proveedores de seguridad enfatizan que el bloqueo a nivel de WAF y los plugins de restricción de la API REST son estrictamente medidas provisionales temporales que pueden interrumpir la funcionalidad legítima del sitio, y que las actualizaciones de versión del núcleo siguen siendo la única remediación duradera.
La revelación de wp2shell es notable más allá de su gravedad técnica por la forma en que fue encontrada. El relato de Kues señala un cambio en la economía de la investigación de vulnerabilidades: un gasto de 25 dólares en computación de IA descubrió una clase de error que, según el propio marco de Searchlight Cyber, los brokers de exploits han pagado históricamente hasta 500,000 dólares por adquirir.
Kues argumentó que las técnicas de explotación encadenadas por el modelo, incluyendo el abuso de llamadas de lote recursivas, los gadgets de desincronización de caché y la escalada de privilegios por reproducción de hooks, reflejaron un razonamiento creativo que él previamente asumía era exclusivo de investigadores humanos experimentados.
Fuentes:
https://cybersecuritynews.com/critical-wp2shell-rce-vulnerability/

Entrada más reciente
0 comentarios :
Publicar un comentario
Los comentarios pueden ser revisados en cualquier momento por los moderadores.
Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.
Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.