Investigadores advierten que se explotan fallos de WordPress tras su divulgación pública y que el compromiso podría ser generalizado

Los atacantes comenzaron a dirigirse contra dos vulnerabilidades de WordPress recién corregidas pocas horas después de su divulgación, según investigadores de seguridad. Encadenadas, las fallas pueden...

Los atacantes comenzaron a dirigirse contra dos vulnerabilidades de WordPress recién corregidas pocas horas después de su divulgación, según investigadores de seguridad. Encadenadas, las fallas pueden permitir la ejecución remota de código sin autenticación en instalaciones vulnerables, incluidos sitios predeterminados sin plugins de terceros.

WordPress publicó las correcciones el viernes por la noche, pero, según los informes, la explotación se aceleró poco después. Los investigadores observaron ataques dirigidos inicialmente a extraer credenciales cifradas, seguidos de intentos de obtener ejecución de código una vez que estuvieron disponibles más detalles técnicos y material de prueba de concepto.

Cómo funcionan las vulnerabilidades

CVE-2026-60137 es una vulnerabilidad de inyección SQL de gravedad moderada. CVE-2026-63030, bautizada como «wp2shell» por su descubridor, es una falla crítica relacionada con una confusión en el procesamiento de rutas por lotes de la API REST. Un problema de validación puede hacer que WordPress no haga coincidir las solicitudes enviadas, los resultados de validación y los controladores de solicitudes, lo que permite que solicitudes que deberían haberse rechazado sean tratadas como confiables.

Por separado, las vulnerabilidades son más difíciles de explotar. Sin embargo, utilizadas conjuntamente pueden proporcionar una vía desde una solicitud no autenticada hasta la ejecución remota de código, creando oportunidades para robar credenciales, instalar malware o tomar el control de un sitio.

Actividad de explotación

Los investigadores de watchTowr afirmaron haber registrado decenas de miles de intentos contra honeypots e identificado más de 100 cuentas de administrador con puertas traseras, creadas mediante distintas versiones de herramientas disponibles públicamente. Los atacantes también instalaron plugins maliciosos para mantener el acceso, ejecutar comandos, robar secretos y obtener cargas útiles adicionales. En un caso observado, un actor intentó descargar Overlord RAT, un troyano de acceso remoto basado en Golang.

VulnCheck informó haber encontrado más de dos docenas de exploits de prueba de concepto distintos, mientras que PatchStack también informó de una explotación activa. Los investigadores afirmaron que la disponibilidad de código público y la reproducción de vulnerabilidades asistida por IA redujeron la barrera para desarrollar ataques.

Versiones y respuesta

WordPress 6.9 está afectado, y la versión 6.9.5 corrige ambas fallas. WordPress 6.8 requiere la versión 6.8.6 para solucionar el problema de inyección SQL. WordPress 7.1 Beta 2 resuelve los problemas presentes en Beta 1; las versiones anteriores a la 6.8 no están afectadas.

WordPress ha habilitado actualizaciones forzadas para los sitios afectados. Los administradores deben actualizar de inmediato e investigar la existencia de cuentas de administrador desconocidas, plugins no autorizados, archivos sospechosos y otros indicios de compromiso, incluso si las actualizaciones ya se han instalado.