Guillermo David Subreski Román
Las versiones 7.0.2 y 6.9.5, publicadas el 17 de julio de 2026, corrigen el fallo identificado como CVE-2026-63030 y apodado “wp2shell” por los investigadores que lo descubrieron. La vulnerabilidad encadena una confusión de rutas en solicitudes batch de la API REST con inyección SQL para lograr RCE sin autenticación -la clase más grave de vulnerabilidad web-, sin necesidad de iniciar sesión, ninguna configuración especial ni plugins.
El error afecta a WordPress desde la versión 6.9.0 hasta la 6.9.4 y desde la 7.0.0 hasta la 7.0.1. Un problema de inyección SQL relacionado, pero menos grave, identificado como CVE-2026-60137, afecta a las versiones a partir de la 6.8 y está parcheado en la versión 6.8.6.
Las versiones anteriores a la 6.8 no se ven afectadas por ninguno de los dos problemas. Según una entrada de blog de Cloudflare publicada el viernes, el RCE es explotable “cuando no se utiliza una caché de objetos persistente”, una condición que se aplica a la mayoría de las instalaciones estándar de WordPress.
El equipo de seguridad de WordPress comunicó las vulnerabilidades a Cloudflare antes de su divulgación pública, lo que permitió a la empresa desplegar protecciones WAF a las 17:03 UTC.
Mitigación y respuesta
WordPress.org ha habilitado actualizaciones automáticas forzadas para los sitios afectados, aunque los entornos con actualizaciones automáticas desactivadas o con control de versiones podrían no recibir el parche de forma automática. El aviso oficial de lanzamiento de WordPress lo calificó como el “problema de mayor gravedad y mayor prioridad” de la organización.
Para los sitios que no puedan aplicar el parche de inmediato, se recomienda a los equipos de seguridad bloquear tanto /wp-json/batch/v1 como la forma de cadena de consulta ?rest_route=/batch/v1 a nivel de WAF. Bloquear únicamente la ruta de enlace permanente estándar deja expuesta la ruta alternativa.
La paradoja del código abierto
Dado que WordPress es de código abierto, el archivo público de versiones pone el parche -y, por extensión, una hoja de ruta hacia la vulnerabilidad- a disposición tanto de defensores como de atacantes al mismo tiempo. En el momento de la divulgación no se ha reportado ninguna explotación activa, pero los investigadores de seguridad señalaron que, ante vulnerabilidades RCE en el núcleo del sistema, “las horas importan más que los días”.
WordPress impulsa aproximadamente el 40% de todos los sitios web, lo que convierte la ventana entre la disponibilidad del parche y su adopción generalizada en un período de riesgo crítico para las instalaciones sin actualizar.






Discussion about this post