Publicado exploit público para una cadena de RCE pre-autenticación en WordPress que afecta a 500 millones de sitios

Investigadores de seguridad han publicado exploits de prueba de concepto públicos para una cadena crítica de dos fallos en el núcleo de WordPress —apodada wp2shell— que permite a un atacante no autenticado lograr ejecución remota de código en cualquier instalación predeterminada de WordPress sin condiciones previas. WordPress estima que más de 500 millones de sitios web funcionan sobre su plataforma, lo que convierte esta cadena en una de las vulnerabilidades web de mayor impacto divulgadas este año.
La cadena de fallos fue descubierta por Adam Kues, de Searchlight Cyber. El informe de la empresa lo expone con claridad: «El ataque no tiene condiciones previas y puede ser explotado por un usuario anónimo en una instalación estándar de WordPress sin plugins».
Dos errores independientes, una cadena devastadora
El ataque wp2shell combina dos vulnerabilidades distintas:
CVE-2026-63030 es un fallo de confusión de rutas batch en la API REST, introducido en WordPress 6.9. El error permite al atacante manipular cómo WordPress procesa las solicitudes por lotes de la API, creando un punto de apoyo para la segunda etapa del ataque.
CVE-2026-60137 es una vulnerabilidad de inyección SQL en el parámetro author__not_in de la clase WP_Query del núcleo de WordPress. Por sí sola, afecta a WordPress 6.8 y posteriores, pero sin el fallo de la API REST de la 6.9 no puede elevarse a ejecución de código. Juntos, los dos errores forman una cadena que otorga al atacante una shell en el servidor.
La cadena completa de RCE afecta a WordPress 6.9.0 hasta 6.9.4 y a WordPress 7.0.0 hasta 7.0.1. Los sitios que aún estén en 6.8.x son vulnerables a la inyección SQL, pero no a la cadena completa de RCE.
Explotación activa ya confirmada
Después de que Searchlight Cyber retrasara la publicación de detalles técnicos para dar tiempo a los administradores a parchear, aparecieron múltiples exploits de prueba de concepto en GitHub. Algunos extraen hashes de contraseñas de WordPress mediante inyección SQL y descifran una contraseña de administrador para subir un plugin malicioso. Otros —más acordes con lo descrito por Searchlight Cyber— afirman lograr una RCE completa sin autenticación previa, sin necesidad de credenciales.
La firma de seguridad watchTowr confirmó que ya ha observado explotación activa tras la publicación del exploit público.
Parches, actualizaciones forzadas y protección WAF
El equipo de seguridad de WordPress ya ha actuado. WordPress 7.0.2 y 6.9.5 contienen las correcciones, y el equipo de WordPress.org ha habilitado actualizaciones automáticas forzadas para todas las instalaciones compatibles que ejecuten versiones afectadas, lo que significa que la mayoría de los sitios gestionados a través de wordpress.org se actualizarán sin intervención del administrador.
Cloudflare también ha desplegado reglas de Web Application Firewall que bloquean los intentos de explotación de ambos CVEs en todos sus planes, incluidas las cuentas gratuitas que utilicen su proxy. No obstante, la empresa señaló rápidamente que la protección WAF «no sustituye a la aplicación de parches».
Qué hacer ahora mismo
La acción prioritaria es clara: actualizar de inmediato a WordPress 7.0.2 o 6.9.5. Para los sitios que no puedan actualizar de inmediato, Searchlight Cyber recomienda instalar un plugin que bloquee por completo el acceso anónimo a la API REST, o bien bloquear las rutas /wp-json/batch/v1 y ?rest_route=/batch/v1 a nivel de WAF o servidor web. La empresa también ha lanzado wp2shell.com, una herramienta gratuita que permite a los administradores comprobar si su instalación sigue siendo vulnerable.
Dado que los exploits públicos están circulando y se ha confirmado la explotación activa, esto no es una situación de «parchear en 30 días». Los administradores de WordPress que aún no hayan actualizado deben tratarlo como una tarea de respuesta a incidentes para el mismo día.
Originally reported by BleepingComputer. Read the original article for additional details.
View original source