TheVortiq
Software

WordPress crítico: fallo de RCE explotado masivamente en horas

Dos vulnerabilidades encadenadas permiten ejecución remota de código sin autenticación; se reportan decenas de miles de intentos de ataque.

21 de julio de 2026 · 3 min de lectura

red padlock on black computer keyboard
Foto de FlyD en Unsplash

¿Qué ha ocurrido?

El viernes 20 de julio de 2026, WordPress lanzó parches de seguridad para dos vulnerabilidades críticas: CVE-2026-63030 (puntuación CVSS 9.8, crítica) y CVE-2026-60137 (severidad moderada, SQL injection). La primera, bautizada como wp2shell por el investigador Adam Kues de Searchlight Cyber, es un fallo de confusión de rutas en la API REST que, combinado con la inyección SQL, permite a un atacante no autenticado ejecutar código arbitrario en el servidor. En cuestión de horas, los exploits se hicieron públicos y los ataques se dispararon. Según Jake Knott, investigador principal de watchTowr, su equipo reprodujo CVE-2026-63030 en minutos tras la divulgación, y la segunda vulnerabilidad requirió un esfuerzo adicional. Para el sábado por la mañana, la explotación exitosa ya estaba en pleno apogeo, inicialmente usando código de exploit público para exfiltrar credenciales hash, seguido de ejecución remota de código.

¿Por qué es importante?

La gravedad radica en que la explotación no requiere ninguna condición previa: funciona en instalaciones limpias de WordPress sin plugins adicionales. Knott confirmó a The Register que desde su perspectiva en una base global de clientes, están viendo un impacto generalizado en organizaciones de todos los tamaños y sectores. Las versiones afectadas son WordPress 6.9 (ambas vulnerabilidades) y 6.8 (solo SQLi). WordPress 6.9.5 y 6.8.6 corrigen los fallos. También la beta 7.1 es vulnerable, mientras que versiones anteriores a 6.8 no están afectadas. John Blackbourn, desarrollador principal de WordPress, recomendó actualizar los sitios de inmediato. El equipo de seguridad de WordPress activó actualizaciones forzadas automáticas para los sitios afectados, pero muchos administradores pueden tener actualizaciones deshabilitadas o entornos que retrasan los parches.

Consecuencias y observaciones

Los honeypots de watchTowr registraron decenas de miles de intentos de explotación y más de 100 cuentas de administrador creadas por diferentes actores. Los atacantes desplegaron plugins falsos para mantener el acceso, exfiltrar credenciales y descargar herramientas adicionales, como el troyano Overlord RAT. VulnCheck verificó más de dos docenas de pruebas de concepto distintas en solo 48 horas. Knott destacó que, una vez que las vulnerabilidades se divulgaron públicamente, reproducirlas con la ayuda de modelos de IA de frontera fue solo cuestión de tiempo y tokens. Esto marca una tendencia creciente: la IA acelera la creación de exploits, reduciendo el tiempo entre el parche y la explotación masiva.

¿Qué deben saber los lectores?

  • Actualizar inmediatamente: Si usas WordPress 6.9 o 6.8, aplica los parches 6.9.5 o 6.8.6 sin demora.
  • Revisar cuentas de administrador: Busca usuarios desconocidos con rol de administrador y elimínalos.
  • Escaneo de seguridad: Usa herramientas como el checker gratuito de Searchlight Cyber (wp2shell checker) para detectar si tu sitio es vulnerable.
  • Monitoreo de logs: Revisa los registros del servidor en busca de patrones de explotación, especialmente puestas inusuales a la API REST.
  • Backups y plan de contingencia: Asegura copias recientes y ten un plan para restaurar desde un backup limpio si es necesario.

Contexto y reflexión

Este incidente recuerda al ataque masivo contra el plugin wp-config.php en 2024, pero con un alcance potencialmente mayor al afectar al núcleo de WordPress. La velocidad de explotación (horas tras el parche) subraya la necesidad de aplicar actualizaciones de seguridad de forma inmediata, especialmente en sistemas críticos. La participación de IA en la generación de exploits es una tendencia creciente que los equipos de seguridad deben anticipar. Según Knott, la facilidad con que los atacantes pueden usar IA para crear exploits funcionales a partir de descripciones técnicas cambia el panorama de amenazas. Las empresas deben adoptar parches automatizados y monitoreo continuo para mitigar riesgos.

Además, el fallo de confusión de rutas en la API REST, explicado por investigadores de Hacktron, causa que los arrays que contienen las sub-solicitudes, resultados de validación y handlers coincidentes se desalineen, haciendo que WordPress trate todas las solicitudes como confiables. Individualmente, los bugs son difíciles de explotar, pero encadenados permiten RCE sin autenticación. Este tipo de vulnerabilidad es particularmente peligrosa porque ataca el núcleo del CMS, afectando a millones de sitios. La respuesta de WordPress, con actualizaciones forzadas, es un paso positivo, pero la responsabilidad recae en los administradores para asegurar que sus sistemas estén protegidos.

Puntos clave

  • WordPress lanzó parches para dos vulnerabilidades que encadenadas permiten RCE sin autenticación.
  • La explotación masiva comenzó horas después de la divulgación, con decenas de miles de intentos.
  • Los atacantes crean cuentas admin, instalan plugins falsos y despliegan malware como Overlord RAT.
  • Las versiones afectadas son WordPress 6.9 y 6.8; versiones anteriores a 6.8 no están vulnerables.
  • Se recomienda actualizar inmediatamente a 6.9.5 o 6.8.6 y revisar cuentas de administrador.

Preguntas frecuentes

¿Qué versiones de WordPress están afectadas?

WordPress 6.9 (ambas vulnerabilidades) y 6.8 (solo SQLi). Versiones anteriores a 6.8 no están afectadas. También la beta 7.1 es vulnerable.

¿Cómo puedo proteger mi sitio?

Actualiza a WordPress 6.9.5 o 6.8.6 inmediatamente. Revisa las cuentas de administrador en busca de usuarios desconocidos. Usa un checker de vulnerabilidades como el de Searchlight Cyber.

¿Qué hacen los atacantes una vez que explotan la vulnerabilidad?

Crean cuentas de administrador, instalan plugins falsos para mantener acceso persistente, exfiltran credenciales y descargan herramientas adicionales como el troyano Overlord RAT.

¿La IA ayudó a crear los exploits?

Sí, según investigadores de watchTowr, los modelos de IA de frontera permitieron reproducir las vulnerabilidades rápidamente tras la divulgación, acelerando la creación de exploits.

Fuentes utilizadas

Comentarios

Sé el primero en comentar.

Deja tu comentario