Alerta de seguridad
Nivel de peligrosidad: Crítico
Descripción
La vulnerabilidad wp2shell se compone de dos fallos independientes en el núcleo de WordPress que actúan en secuencia:
- CVE-2026-63030 : Corresponde a una desincronización de arreglos en el procesador por lotes (/wp-json/batch/v1) cuando se genera un error de análisis en una sub-solicitud. Esto permite eludir los esquemas de validación y la verificación de permisos en las solicitudes posteriores.
- CVE-2026-60137: Corresponde a la falta de sanitización del parámetro author__not_in cuando se envía como una cadena escalar no estructurada.
Al encadenar ambos fallos, el atacante evade los controles de la API REST, inyecta SQL para envenenar la memoria caché de objetos (get_post), fuerza un guardado anidado bajo un contexto administrativo temporal y crea un usuario con privilegios de administrador para la posterior carga de ejecutables.
Recursos afectados
- WordPress Core 6.9.0 a 6.9.4 y 7.0.0 a 7.0.1 afectados por la cadena completa de Ejecución Remota de Código (RCE).
- WordPress Core 6.8.0 a 6.8.5 afectados únicamente por la vulnerabilidad de inyección SQL (CVE-2026-60137).
- WordPress 7.1 Beta 1 afectado por ambos fallos.
Solución/Mitigación
Actualizar inmediatamente a las versiones parcheadas según la rama correspondiente:
- Rama 6.8. actualizar a 6.8.6
- Rama 6.9.x actualizar a 6.9.5
- Rama 7.0.x actualizar a 7.0.2
- Rama 7.1.x actualizar a 7.1 Beta 2
Mitigación temporal en WAF: Habilitar y aplicar las políticas de protección y mitigación de amenazas en el Firewall de Aplicaciones Web (WAF) para inspeccionar y bloquear el tráfico malicioso dirigido a la API REST.
Indicadores de compromiso
- Registros de servidor (HTTP access logs) con peticiones inusuales hacia /wp-json/batch/v1 que contengan sub-solicitudes con errores forzados en las URL o valores no enteros en el parámetro author_exclude.
- Creación no autorizada de cuentas de usuario con rol de administrador en la tabla wp_users.
- Creación o modificación reciente de archivos PHP desconocidos dentro de los directorios /wp-content/uploads/ o /wp-content/plugins/.
Recomendaciones
- Verificar manualmente en cada sitio web con wordpress que la actualización se haya aplicado correctamente, sin asumir que las actualizaciones automáticas en segundo plano finalizaron con éxito.
- Auditar la lista de usuarios administradores activos e inspeccionar la integridad de los archivos del sitio.
- Deshabilitar o restringir el acceso anónimo a la API REST si no es estrictamente necesario para la operación del sitio.
Referencias