Tutoriales y Manuales
Entradas Mensuales
-
▼
2026
(Total:
5748
)
-
▼
julio
(Total:
466
)
-
Anthropic pagará a autores por usar sus libros sin...
-
Robots de Xiaomi logran 98% de precisión en fábric...
-
PentDEM: frameworks de pentesting inteligentes
-
Un análisis del SoC Kirin 9030 demuestra que China...
-
Más de 55 millones de cuentas comprometidas en el ...
-
Furtex: kit de Linux para post-explotación y evasi...
-
Rumanía se quedó sin registro de la propiedad porq...
-
OVH desvela un plan semicubierto para solucionar u...
-
Memoria DDR5 alcanza precio récord en julio
-
Detenido por robar 200.000 euros con malware en Steam
-
Punto ciego de Microsoft Defender XDR puede oculta...
-
Un modder hace una PS4 V2 portátil con pantalla OL...
-
Microsoft lanza actualización KB5121767 para corre...
-
Usan bots de Telegram como puertas traseras en sis...
-
Líderes tecnológicos felicitan a España campeona d...
-
UE multa a AliExpress con 550 millones por product...
-
Linux corrige más de 400 vulnerabilidades del kern...
-
Adobe lanza una IA revolucionaria para fotografía
-
Aumentan los ataques de wp2shell en WordPress impu...
-
Robotaxi de Tesla choca siendo conducido remotamente
-
Fallo crítico en la plataforma de IA de ServiceNow...
-
Fallo en Kimai Docker permite robo de cuentas medi...
-
LG instalaría adware en Windows mediante una app
-
Microsoft recreó cabina de avión para probar sonid...
-
Caviar vende un Z Fold 8 de oro con Messi por 11.0...
-
3 herramientas gratuitas para monitorizar tu red d...
-
Nueva vulnerabilidad en 7-Zip permitiría la ejecuc...
-
Publicado PoC para vulnerabilidad crítica de RCE e...
-
Publican datos de Starbucks en foros
-
Siete paquetes maliciosos de Vite en npm emplean C...
-
En España los Hospitales y empresas tendrán su pro...
-
1Password integrará Claude para usar tus credenciales
-
Abuso de Windows Bind Link permite cegar EDR y eva...
-
PentestCode: nuevo agente de IA que automatiza pru...
-
Caos en Amazon Web Services por facturas millonarias
-
Vulnerabilidad crítica RCE wp2shell: cobertura, Po...
-
Servidor expuesto revela kit de phishing basado en...
-
Google crea chip para potenciar su IA
-
Acelera el arranque de Windows sin programas
-
Vulnerabilidad de 15 años en NGINX permite ejecuta...
-
Apple Music sube precios en España
-
NVIDIA lanza los primeros drivers para RTX Spark e...
-
Avances en las pruebas para clasificar a las IAs s...
-
Inteligencia rusa hackea cámaras IP para espiar lo...
-
Grave vulnerabilidad en F5 NGINX podría provocar c...
-
Explotan vulnerabilidades de Microsoft SharePoint ...
-
Agente de IA autónomo vulnera Hugging Face, el rep...
-
EE. UU. acusa a tres rusos por ciberdelitos de 62 ...
-
GoldenEyeDog: roban certificados de DigiCert
-
Jefe de OpenAI advierte sobre el Comunismo de la IA
-
Apple advierte a exemplepados en OpenAI
-
Más controles parentales en ChatGPT
-
Mario Kart Wii llega a PC en 4K y FPS libres: Mari...
-
Están suplantando la identidad de tu banco para ro...
-
Ben Affleck gana 587 millones de Netflix por su IA
-
Hoy se cumplen 50 años de la llegada de la Viking ...
-
Explotan vulnerabilidades de RCE en WordPress Core...
-
Alarma por la IA de Google para menores
-
Novias IA causan caos en China
-
OpenAI notificará a padres sobre infracciones de h...
-
NadMesh usa Shodan para secuestrar infraestructura...
-
Hugging Face confirma brecha por IA: atacantes usa...
-
Tesla lanza bicicleta infantil mediocre
-
BleachBit: la mejor alternativa gratis y abierta a...
-
NVIDIA RTX Spark aparece en Cinebench 2026 rindien...
-
Gemini en Chrome analizará grupos de pestañas
-
Project Perception detectará fallos en Windows
-
Vulnerabilidad en Citrix Secure Access y Endpoint ...
-
Filtran Galaxy Z Fold 8
-
NVIDIA permite grabar partidas a 240 FPS
-
Nuevo ransomware Spirals cifra empresa IT en menos...
-
Claude accede a cuentas sin contraseñas sin llegar...
-
Kimi-K3 supera a IA de EE UU pero se identifica co...
-
X será de código abierto según Musk
-
Nueva botnet NadMesh rastrea servicios de IA expue...
-
FBI detiene hacker de criptomonedas en Steam
-
Fallo HollowByte en OpenSSL podría colapsar la mem...
-
LegacyHive: vulnerabilidad 0-Day de Windows permit...
-
Rectify11 es una herramienta gratuita optimiza Win...
-
Google integra AI Mode con YouTube Music y Canva
-
Nueva vulnerabilidad RCE en wp2shell afecta a mill...
-
Explotan vulnerabilidad 0-day de SonicWall SMA1000
-
Nova Lake-S: nueva marca y fecha de lanzamiento
-
Dos miembros de Scattered Spider condenados a 5,5 ...
-
George Lucas defiende la IA
-
Samsung añade IA a sus lavadoras
-
China lanza Kimi K3 para desafiar a OpenAI y Anthr...
-
El Kimi K3 chino de 2,8 billones de parámetros sup...
-
La Unión Europea obliga a Google a dar acceso al m...
-
Next.js lanza programa de seguridad mensual y corr...
-
Vulnerabilidad 0-day en AnyDesk permite ataques DoS
-
Gemini ahora suena como un humano
-
Google renombra NotebookLM como Gemini Notebook
-
Vulnerabilidad en cámaras TP-Link permite ataques ...
-
EE. UU. acusa a dos personas de lavar 43M$ proveni...
-
Un emulador y una demo del ordenador de bolsillo +...
-
Error en AWS Cost Explorer muestra estimaciones de...
-
IA de Google recrea el gol perdido de Pelé
-
OpenAI lanza un hardware de IA que es una mini-con...
-
La película de Jurassic Park usó Unix real
-
Kimi K3: la IA china que desafía a GPT y Claude
-
Coca-Cola informa que un ataque de ransomware a Fa...
-
Un usuario descubre que su Colorful RTX 5080 Vulka...
-
OpenAI reconoce que GPT-5.6 borra archivos ocasion...
-
Google cambia el nombre de NotebookLM
-
Integrantes de Scattered Spider condenados a cinco...
-
Fallo en el intercambio de tokens de n8n podría pe...
-
GhostPairing de WhatsApp permite secuestrar cuenta...
-
Ciberataque amenaza infraestructura crítica en Jap...
-
Abrir una shell de SYSTEM en el inicio de Windows ...
-
Tornyol: el dron con IA que elimina mosquitos
-
OpenAI usa GPT-Red para automatizar pruebas de iny...
-
Nueva botnet TuxBot v3 usa IA para secuestrar disp...
-
xAI demanda a usuario por deepfakes sexuales de me...
-
Vulnerabilidad sin parchear en aspiradoras Shark p...
-
Vulnerabilidades en Splunk Enterprise permiten ata...
-
Torvalds arremete contra NVIDIA
-
Red Hat lanza soporte indefinido para RHEL en sect...
-
Hackeo a cuenta de Microsoft borra 25 años de recu...
-
Zoom alerta sobre una vulnerabilidad crítica que p...
-
Policía holandesa desmantela red de fraude de inve...
-
CachyOS lidera ProtonDB
-
Fallo crítico de Cursor permite ejecución de códig...
-
GPT-5.6 Sol Ultra crea exploit de Chrome basándose...
-
F5 corrige vulnerabilidades de NGINX que permiten ...
-
Steam Machine Windows 11 vs SteamOS: el sistema op...
-
Linux 7.2-rc3 llega a Dreamcast
-
Paquetes de npm de AsyncAPI comprometidos distribu...
-
-
▼
julio
(Total:
466
)
-
►
2025
(Total:
2103
)
- ► septiembre (Total: 148 )
-
►
2024
(Total:
1110
)
- ► septiembre (Total: 50 )
-
►
2023
(Total:
710
)
- ► septiembre (Total: 65 )
-
►
2022
(Total:
967
)
- ► septiembre (Total: 72 )
-
►
2021
(Total:
730
)
- ► septiembre (Total: 56 )
-
►
2020
(Total:
212
)
- ► septiembre (Total: 21 )
-
►
2019
(Total:
102
)
- ► septiembre (Total: 14 )
-
►
2017
(Total:
231
)
- ► septiembre (Total: 16 )
-
►
2016
(Total:
266
)
- ► septiembre (Total: 38 )
-
►
2015
(Total:
445
)
- ► septiembre (Total: 47 )
-
►
2014
(Total:
185
)
- ► septiembre (Total: 18 )
-
►
2013
(Total:
100
)
- ► septiembre (Total: 3 )
-
►
2011
(Total:
7
)
- ► septiembre (Total: 1 )
Blogroll
Etiquetas
Entradas populares
-
Acelerar el arranque de Windows es posible utilizando las herramientas propias del sistema operativo , evitando así el uso de software exte...
-
Meta ha solicitado una patente para una IA que analizaría las emociones del usuario mediante el tono de voz, el seguimiento ocular y el uso ...
-
La empresa textil alemana ZEGO se ha declarado en insolvencia tras sufrir un ciberataque en marzo que paralizó su producción durante seis se...
Vulnerabilidad crítica RCE wp2shell: cobertura, PoC y explotación activa
Se ha revelado una cadena crítica de vulnerabilidades de ejecución remota de código (RCE) previa a la autenticación, apodada "wp2shell", en el núcleo de WordPress, poniendo en riesgo a unos 500 millones de sitios web de ser tomados completamente por atacantes no autenticados.
La cadena combina dos fallos rastreados por separado: CVE-2026-63030, un problema de confusión de rutas por lotes de la API REST, y CVE-2026-60137, una vulnerabilidad de inyección SQL en el parámetro author__not_in de WP_Query, para lograr el compromiso total del servidor en una instalación de WordPress estándar sin ningún plugin instalado.
WordPress impulsa aproximadamente el 43 por ciento de todos los sitios web a nivel mundial, lo que convierte a esta en una de las revelaciones de seguridad de CMS más trascendentales en la memoria reciente.
Lo que diferencia a wp2shell de los problemas de seguridad típicos de WordPress es que no requiere ninguna precondición: ni una cuenta válida, ni un plugin vulnerable, ni una configuración especial, ni interacción del usuario. Cualquier atacante anónimo capaz de alcanzar una instancia vulnerable de WordPress a través de la red puede comprometerla directamente.

Descubrimiento: Un modelo de IA lo encontró por 25 dólares
El fallo fue descubierto por el investigador de seguridad Adam Kues, del equipo de investigación Assetnote de Searchlight Cyber, utilizando un método poco convencional: un proyecto de investigación de vulnerabilidades impulsado por IA, basado en el modelo GPT-5.6 Sol Ultra de OpenAI.
Kues adaptó un "prompt" publicado originalmente por OpenAI, que se había utilizado para ayudar al modelo a resolver la conjetura matemática "Cycle Double Cover", y lo redirigió al código base del núcleo de WordPress, instruyendo al modelo para buscar una cadena de pre-autenticación a RCE utilizando hasta cuatro agentes de investigación paralelos durante al menos seis horas.
Kues instruyó explícitamente al modelo para que no consultara registros de cambios, el historial de git ni internet para comparar con versiones parcheadas, obligándolo a descubrir el error puramente mediante el análisis de código desde principios básicos. También se le indicó al modelo que podía clonar y auditar dependencias de terceros si una cadena completa requería errores en librerías subyacentes como el propio PHP o MySQL.
El resultado: Sol identificó una inyección SQL completa de pre-autenticación dentro del código base, algo que Kues dudó inicialmente dado el historial de una década de WordPress sin vulnerabilidades importantes de pre-autenticación. Tras validar la SQLi contra una instancia de prueba en vivo extrayendo la dirección de correo electrónico de un administrador, Kues preguntó al modelo si podía escalar el error a un RCE completo.
Aproximadamente cuatro horas después, el modelo respondió afirmativamente con una cadena de escalada funcional. El coste total de computación para todo el descubrimiento, utilizando una suscripción de 200 dólares al mes, fue de aproximadamente 25 dólares en base a un uso prorrateado.
Kues señaló que comprender y documentar la cadena de explotación generada por la IA le llevó considerablemente más tiempo que al modelo en desarrollarla, calificando la técnica de post-explotación como "completamente absurda" en su sofisticación.

Cadena de Explotación wp2shell
El error de desincronización de la API por lotes (CVE-2026-63030)
El fallo raíz reside en el endpoint de lotes de la API REST de WordPress (/wp-json/batch/v1), una función introducida en WordPress 5.6 en 2020 que permite agrupar múltiples solicitudes virtuales de API en una sola llamada.
En un funcionamiento normal, cada solicitud REST individual pasa por un proceso de cuatro pasos: validación de parámetros, sanitización de parámetros, una llamada de retorno (callback) de permisos y, finalmente, la ejecución del endpoint.
El endpoint de lotes rompe este patrón al ejecutar la validación y la ejecución como dos bucles separados en lugar de procesar cada solicitud en serie. Si una solicitud en el lote está mal formada, la matriz de validación registra el error, pero la matriz correspondiente de manejadores resueltos no se actualiza en sincronía, debido a una sentencia continue que omite la inserción en una matriz pero no en la otra.
Esto desincroniza la alineación de los índices entre las dos matrices, de modo que cuando se ejecuta la acción, los parámetros validados de la solicitud N pueden terminar aplicándose al manejador real de la solicitud N+1, saltándose completamente la sanitización de parámetros prevista. Este fallo está clasificado bajo CWE-436 (conflicto de interpretación) y tiene una puntuación base CVSS v3.1 de 7.5 (Alta).
El sumidero de inyección SQL (CVE-2026-60137)
El error de desincronización por sí solo no concede nada sin un sumidero vulnerable que explotar. Ese sumidero es el parámetro author__not_in de WP_Query, la clase central de WordPress para construir consultas a la base de datos. Cuando el parámetro se envía como una matriz, WordPress sanitiza cada valor usando absint(). Pero si se envía como una cadena escalar bruta, el paso de sanitización se omite por completo y el valor se interpola directamente en una cláusula SQL NOT IN bruta.
Normalmente, esta ruta es inalcanzable, ya que el parámetro público author_exclude se valida como una matriz de enteros antes de llegar a author__not_in.
El error de desincronización de la ruta de lotes elude esa validación, permitiendo que una carga útil SQL escalar pase intacta y, debido a que el endpoint subyacente solo admite solicitudes GET (que la API de lotes no permite nativamente), la explotación utiliza una llamada de lotes recursiva y anidada para introducir la solicitud GET a través del mecanismo de desincronización una segunda vez.
Esta vulnerabilidad está clasificada bajo CWE-89 (inyección SQL) y calificada con un 9.1 (Crítica) en la escala CVSS v3.1.
Escalando una SQLi de solo lectura a un RCE completo
La inyección SQL por sí sola es un error de fuga de datos de "solo SELECT" que no puede recuperar directamente credenciales en texto plano descifrables, ya que WordPress aplica hashes a las contraseñas en la base de datos. La ruta de escalada ideada por el modelo de IA explotó una cadena de comportamientos secundarios de WordPress:
- Envenenamiento de caché de posts en memoria: La inyección basada en UNION de la SQLi puede fabricar objetos
WP_Postfalsos que se almacenan en la caché de memoria durante la duración de una solicitud. - Abuso de caché de Embed: El shortcode de WordPress almacena los posts locales referenciados como filas
oembed_cacheen la base de datos sin verificar si el ID del post referenciado existe realmente, permitiendo que un atacante plante filas de base de datos con apariencia legítima. - Explotación de la conciliación caché/base de datos: Cuando WordPress detecta una discrepancia entre las versiones en memoria y en la caché de la base de datos de un post, prioriza los valores en memoria (controlados por el atacante), haciendo que aparezcan filas fabricadas como tipos de post arbitrarios.
- Secuestro de cambios de personalización (Customize changeset): Un tipo de post
customize_changesetalmacena borradores de cambios en la configuración del sitio etiquetados con unuser_id; al aplicarlo, se asigna temporalmente la identidad de ese usuario a través dewp_set_current_user(), incluyendo privilegios de administrador si eluser_idse falsifica como 1. - Gadget de detección de ciclos: La detección de ciclos de jerarquía de posts padres de WordPress, diseñada para evitar bucles infinitos, puede abusarse para disparar llamadas secundarias a
wp_update_post()que exponen campos normalmente protegidos comopost_content. - Reproducción de Hook vía
parse_request: Mientras mantiene brevemente el contexto de administrador, el atacante dispara el hook de acciónparse_request, que reproduce toda la solicitud de lote original, esta vez con privilegios elevados, permitiendo la creación de una nueva cuenta de administrador persistente.
Con una cuenta de administrador maliciosa en mano, el atacante inicia sesión normalmente y sube un archivo ZIP de un plugin malicioso, logrando la ejecución remota de código completa en el servidor.
Kues afirmó que la cadena de explotación completa fue producida por el modelo de IA en poco más de 10 horas y expresó su confianza en que ningún investigador humano podría haber descubierto y completado la cadena sin ayuda en ese plazo.
Versiones Afectadas y Parcheadas
| Rango de Versión de WordPress | CVE-2026-60137 (SQLi) | CVE-2026-63030 (Cadena RCE) | Estado |
|---|---|---|---|
| Antes de 6.8.0 | No afectada | No afectada | Seguro |
| 6.8.0 – 6.8.5 | Afectada | No afectada (sin error de lote) | Solo SQLi |
| 6.9.0 – 6.9.4 | Afectada | Afectada | Cadena RCE completa |
| 7.0.0 – 7.0.1 | Afectada | Afectada | Cadena RCE completa |
| 7.1 beta (pre-lanzamiento) | Afectada | Afectada | Cadena RCE completa |
Datos compilados de avisos de seguridad de WordPress y reportes del proveedor. La rama 6.8.x solo contiene el componente de inyección SQL y no está expuesta a la cadena completa de RCE no autenticado, porque el error de confusión de rutas por lotes (CVE-2026-63030) solo se introdujo en WordPress 6.9.
Las versiones corregidas son WordPress 6.8.6, 6.9.5 y 7.0.2, junto con 7.1 Beta 2 para la rama de pre-lanzamiento.

Línea de Tiempo de Revelación y Parche
WordPress lanzó versiones de seguridad de emergencia el 17 de julio de 2026, abordando ambas vulnerabilidades simultáneamente. Dada la gravedad, el equipo de seguridad de WordPress.org tomó la rara medida de habilitar actualizaciones automáticas forzadas a través del sistema de auto-actualización de la plataforma para todas las instalaciones compatibles que ejecutaban versiones afectadas, un mecanismo reservado típicamente para situaciones de nivel de crisis.
Se insta a los administradores a verificar manualmente que la actualización forzada se haya completado realmente, ya que la configuración de auto-actualización, los despliegues personalizados o las configuraciones de hosting gestionado pueden impedir que se aplique.
CVE-2026-60137 fue reportada independientemente al equipo de seguridad de WordPress por los investigadores TF1T, dtro y haongo, y fue parcheada en el mismo ciclo de lanzamiento que la cadena RCE descubierta por Kues.
Searchlight Cyber retuvo inicialmente los detalles técnicos completos de la explotación para dar a los propietarios de los sitios una ventana para parchear durante el fin de semana posterior a la revelación, publicando solo un escáner público gratuito y no intrusivo en wp2shell[.]com para que los administradores pudieran comprobar su exposición.
Lanzamiento de PoC Público y Explotación Activa
A pesar del retraso en la revelación del investigador, los exploits de prueba de concepto (PoC) públicos comenzaron a circular en GitHub en aproximadamente 24 horas. Searchlight Cyber señaló que durante el periodo de retención, otros dos grupos, Calif y Hacktron, ya habían reproducido independientemente la cadena de explotación completa antes de que surgieran PoCs adicionales públicamente.
Múltiples proveedores de seguridad confirmaron intentos tempranos de explotación en el mundo real. El CEO de watchTowr, Benjamin Harris, dijo que la firma "ya estaba viendo exploits PoC circulando" con "los primeros signos de explotación en libertad".
El jefe de Inteligencia de Ciberamenazas de Hexastrike, Maurice Fielenback, afirmó que la firma continuaba viendo "intentos y explotaciones exitosas de wp2shell" y que había "gestionado varios incidentes confirmados y sospechosos" tras detectar los intentos iniciales el domingo anterior.
Algunas variantes de exploits publicadas demuestran la extracción de hashes de contraseñas de administrador a través del componente de inyección SQL y el descifrado de credenciales fuera de línea, mientras que otras replican la cadena completa de RCE de pre-autenticación del investigador sin necesidad de descifrar ninguna contraseña.
Cloudflare informó por separado que la ruta de código vulnerable es específicamente alcanzable cuando no se utiliza una caché de objetos persistente en el servidor objetivo, y la empresa desplegó protecciones WAF contra ambos CVE en todos los planes de clientes, incluida la capa gratuita, para dominios proxy.
Guía de Remediación y Mitigación
Actualizar el núcleo de WordPress a una versión parcheada es descrito por todos los proveedores principales como la única solución completa. Los pasos de remediación recomendados incluyen:
- Actualiza inmediatamente a WordPress 7.0.2, 6.9.5 o 6.8.6 según la rama que estés ejecutando, ya sea a través de la pantalla de Actualizaciones del Panel de WordPress o descargando la versión directamente desde WordPress.org.
- Verifica que la actualización automática forzada se haya aplicado realmente en cada sitio gestionado, ya que las auto-actualizaciones desactivadas o los despliegues personalizados pueden bloquear el envío forzado.
- Usa el escáner gratuito wp2shell[.]com, o consulta manualmente el endpoint de lotes, para confirmar tu estado de exposición actual.
- Si el parcheo inmediato no es viable, bloquea tanto
/wp-json/batch/v1como la variante de cadena de consulta?rest_route=/batch/v1a nivel de WAF o servidor web; filtrar solo la forma de ruta deja el sitio explotable a través de la ruta de cadena de consulta. - Instala un plugin o plugin de uso obligatorio (must-use) que rechace las solicitudes de lotes de la API REST anónimas, por ejemplo mediante el hook
rest_pre_dispatch, como medida provisional. - Revisa los logs en busca de solicitudes sospechosas al endpoint de lotes, comprueba si hay nuevas cuentas de administrador inesperadas e inspecciona si hay plugins, temas desconocidos o filas alteradas en las tablas
wp_postsywp_optionsen cualquier sitio que haya ejecutado una versión afectada.
Los proveedores de seguridad enfatizan que el bloqueo a nivel de WAF y los plugins de restricción de la API REST son estrictamente medidas provisionales temporales que pueden interrumpir la funcionalidad legítima del sitio, y que las actualizaciones de versión del núcleo siguen siendo la única remediación duradera.
La revelación de wp2shell es notable más allá de su gravedad técnica por la forma en que fue encontrada. El relato de Kues señala un cambio en la economía de la investigación de vulnerabilidades: un gasto de 25 dólares en computación de IA descubrió una clase de error que, según el propio marco de Searchlight Cyber, los brokers de exploits han pagado históricamente hasta 500,000 dólares por adquirir.
Kues argumentó que las técnicas de explotación encadenadas por el modelo, incluyendo el abuso de llamadas de lote recursivas, los gadgets de desincronización de caché y la escalada de privilegios por reproducción de hooks, reflejaron un razonamiento creativo que él previamente asumía era exclusivo de investigadores humanos experimentados.
Fuentes:
https://cybersecuritynews.com/critical-wp2shell-rce-vulnerability/


Entrada más reciente
0 comentarios :
Publicar un comentario
Los comentarios pueden ser revisados en cualquier momento por los moderadores.
Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.
Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.