Alerta de seguridad crítica en WordPress (wp2shell).
Una vulnerabilidad crítica de ejecución remota de código (RCE), denominada wp2shell, afecta a WordPress Core y permite a atacantes anónimos comprometer sitios.
Las vulnerabilidades CVE-2026-60137 y CVE-2026-63030 se califican como críticas, reflejando su gravedad máxima. Las versiones afectadas son:
- 6.8.0 a 6.8.5: componente de inyección SQL (corregido en 6.8.6).
- 6.9.0 a 6.9.4: cadena completa de RCE (corregido en 6.9.5).
- 7.0.0 a 7.0.1: cadena completa de RCE (corregido en 7.0.2).
Actualice su instalación de Wordpress a la brevedad !
¿Qué lo hace tan grave?
- No requiere autenticación. El atacante no necesita usuario, contraseña ni sesión previa.
- Reside en el núcleo. No depende de qué plugins o temas tenga instalados el sitio: afecta a WordPress nativo.
- La vulnerabilidad se explota con rapidez.
El fallo proviene de una confusión en las rutas batch del API REST, que origina una inyección SQL y, finalmente, ejecución de código arbitrario.
