Linkingtecnia Limitada

Falla crítica en Wordpress CVE-2026-60137 y CVE-2026-63030

Alerta de seguridad crítica en WordPress (wp2shell).

Una vulnerabilidad crítica de ejecución remota de código (RCE), denominada wp2shell, afecta a WordPress Core y permite a atacantes anónimos comprometer sitios.

Las vulnerabilidades CVE-2026-60137 y CVE-2026-63030 se califican como críticas, reflejando su gravedad máxima. Las versiones afectadas son:

  • 6.8.0 a 6.8.5: componente de inyección SQL (corregido en 6.8.6).
  • 6.9.0 a 6.9.4: cadena completa de RCE (corregido en 6.9.5).
  • 7.0.0 a 7.0.1: cadena completa de RCE (corregido en 7.0.2).

Actualice su instalación de Wordpress a la brevedad !

¿Qué lo hace tan grave?

  • No requiere autenticación. El atacante no necesita usuario, contraseña ni sesión previa.
  • Reside en el núcleo. No depende de qué plugins o temas tenga instalados el sitio: afecta a WordPress nativo.
  • La vulnerabilidad se explota con rapidez.

El fallo proviene de una confusión en las rutas batch del API REST, que origina una inyección SQL y, finalmente, ejecución de código arbitrario.

Alerta Wordpress

whatsapp