
wp2shell (CVE-2026-63030, CVE-2026-60137): Preguntas frecuentes sobre la cadena de ejecución remota de código en el núcleo de WordPress
POR
Satnam Narang
FUENTE
Tenable Blog
DATE
READ
7 min de lectura
Dos vulnerabilidades en el núcleo de WordPress, CVE-2026-63030 (confusión en las rutas de la API REST) y CVE-2026-60137 (inyección SQL en WP_Query), pueden combinarse para permitir a atacantes no autenticados la …
Un atacante no autenticado puede encadenar dos vulnerabilidades del núcleo de WordPress, CVE-2026-63030 y CVE-2026-60137, para lograr la ejecución remota de código contra instalaciones de WordPress 6.9.x y 7.0.x. Varias empresas de seguridad han confirmado la explotación activa en el mundo real en días posteriores al anuncio público, y se han difundido exploits de prueba. Puntos clave: Dos vulnerabilidades del núcleo de WordPress, CVE-2026-63030 y CVE-2026-60137, pueden encadenarse para lograr la ejecución remota de código en WordPress 6.9.x y 7.0.x. Varias empresas de seguridad han confirmado la explotación en el mundo real, con exploits de prueba disponibles en horas posteriores al anuncio del 17 de julio de 2026. Hay parches disponibles en WordPress 7.0.2 y 6.9.5; WordPress.org ha habilitado actualizaciones automáticas forzadas en las instalaciones compatibles. Antecedentes El equipo de Operaciones Especiales de Investigación de Tenable (RSO) ha compilado este blog para responder a las preguntas frecuentes (FAQ) sobre wp2shell, dos vulnerabilidades en el núcleo de WordPress que pueden encadenarse para lograr la ejecución remota de código. Preguntas frecuentes ¿Qué es wp2shell? wp2shell es el nombre dado a dos vulnerabilidades en el núcleo de WordPress. ¿Cuándo se divulgó por primera vez wp2shell? El 17 de julio de 2026, WordPress lanzó actualizaciones de seguridad para abordar las vulnerabilidades wp2shell junto con dos avisos de seguridad de GitHub. Adam Kues de Searchlight Cyber, quien descubrió y divulgó CVE-2026-63030, publicó una investigación el mismo día y optó por mantener en secreto los detalles técnicos dada la gravedad del hallazgo. Searchlight Cyber también lanzó wp2shell.com, una herramienta de prueba que permite a los administradores verificar si su instalación de WordPress es vulnerable. El 20 de julio, Searchlight Cyber publicó un desglose técnico completo de la cadena de ataque. ¿Cuáles son las vulnerabilidades asociadas con wp2shell? wp2shell es una cadena de explotación de dos vulnerabilidades que afecta al núcleo de WordPress. Descripción de la vulnerabilidad CVE: CVE-2026-63030: Weakness REST API Batch-Route Confusion Execution Remoto 9.8 CVE-2026-60137: Vulnerabilidad de inyección SQL en el parámetro WP_Query author__not_in 5.9 CVE-2026-63030 es una debilidad de confusión de ruta de API REST introducida en WordPress 6.9. CVE-2026-60137 es una vulnerabilidad de inyección SQL en el parámetro author__not_in de WP_Query, presente en WordPress 6.8 y posterior. Cuando se encadenan en WordPress 6.9.0 hasta 7.0.1, las dos vulnerabilidades permiten a un atacante no autenticado acceder al punto final REST API /wp-json/batch/v1 y lograr la ejecución remota de código. CVE-2026-60137 fue descubierto y divulgado por los investigadores de seguridad TF1T, dtro y haongo. CVE-2026-60137 también afecta a WordPress 6.8.0 hasta 6.8.5 como una vulnerabilidad de inyección SQL independiente. Dado que CVE-2026-63030 se introdujo en WordPress 6.9, la cadena completa de RCE solo es posible en las instalaciones de 6.9.x y 7.0.x. ¿Qué tan grave es la cadena de vulnerabilidades wp2shell? Un usuario anónimo y no autenticado puede ejecutar la cadena contra una instalación de WordPress predeterminada sin necesidad de plugins. No hay requisitos más allá de la configuración predeterminada de WordPress. Cloudflare señala que la ruta de código vulnerable se alcanza cuando “no se utiliza un caché persistente”. Nota: wp2shell se dirige al núcleo de WordPress, no a un plugin o tema. Todas las cuatro entradas anteriores de WordPress en el catálogo de Vulnerabilidades explotadas Conocidas de CISA involucran plugins, no el núcleo. La ejecución remota de código en el núcleo de WordPress es inusual. CVE Producto Agregado a KEV Ransomware CVE-2026-41940 WebPros cPanel & WHM y WP2 (WordPress Squared) 30 de abril de 2026 CVE-2020-25213 WordPress File Manager Plugin 3 de noviembre de 2021 CVE-2020-11738 WordPress Snap Creek Duplicator Plugin 3 de noviembre de 2021 CVE-2019-9978 WordPress Social Warfare Plugin 3 de noviembre de 2021 ¿Qué tan extendidas son los ataques que explotan wp2shell? WordPress es el sistema de gestión de contenido más ampliamente utilizado en el mundo. Algunas instalaciones alojadas recibirán parches automáticamente de sus proveedores de alojamiento; muchas instalaciones administradas por el usuario no lo harán. Hexastrike comenzó a observar intentos de explotación en trampas de atasco a partir del fin de semana posterior al 17 de julio y desde entonces ha brindado asistencia en la respuesta a incidentes en varios ataques confirmados. Patchstack también ha confirmado la explotación en el mundo real. Otros investigadores también han informado de la explotación activa en el mundo real. Está comenzando. Ver las primeras señales de la explotación de RCE de wp2shell que realmente se está utilizando en el mundo real - pic.twitter.com/VkNcCVwcLV — rahul (@rahulgovind517) 20 de julio de 2026 ¿Qué actores de amenazas están explotando wp2shell? A partir del 20 de julio de 2026, no se ha atribuido públicamente a ningún actor o grupo específico la explotación de wp2shell. Esta publicación se actualizará si se hace disponible la atribución. ¿Hay una prueba de concepto disponible para wp2shell? Sí. Varias pruebas de concepto (PoC) disponibles públicamente aparecieron en GitHub en horas posteriores al anuncio del 17 de julio. La presencia de estas PoC se atribuye a herramientas asistidas por IA, lo que facilita tanto a los defensores como a los atacantes la búsqueda y la finalización de esta cadena de explotación. Kues confirmó esto directamente en el blog técnico de Searchlight Cyber, afirmando que ningún investigador de seguridad podría haber encontrado y completado esta cadena de explotación en 10 horas sin IA. Parece que las PoC de wp2shell ahora están circulando por Internet, por lo que hemos publicado nuestra publicación de blog que incluye nuestro método de investigación para encontrar el error, así como un análisis en profundidad de la cadena en sí - https://t.co/iuU0yiYJBT — hashkitten (@hash_kitten) 20 de julio de 2026 ¿Hay parches o mitigaciones disponibles para wp2shell? Sí. Los parches fueron lanzados el 17 de julio de 2026. WordPress.org ha habilitado actualizaciones automáticas forzadas para instalaciones compatibles que se ejecutan con las versiones afectadas. Versiones de WordPress afectadas Versiones de WordPress afectadas CVE(s) 6.8.x 6.8.0 - 6.8.5 6.8.6 CVE-2026-60137 6.9.x 6.9.0 - 6.9.4 6.9.5 CVE-2026-63030, CVE-2026-60137 7.0.x 7.0.0 - 7.0.1 7.0.2 CVE-2026-63030, CVE-2026-60137 7.1 beta 7.1 beta 7.1 beta2 CVE-2026-63030, CVE-2026-60137 Para instalaciones que no pueden actualizar inmediatamente, Searchlight Cyber ofrece tres opciones temporales. Instale un plugin que bloquee a los usuarios no autenticados de acceder al punto final REST API /wp-json/batch/v1 y ?rest_route=/batch/v1 en el nivel del firewall de aplicaciones web (WAF); asegúrese de que ambos patrones estén cubiertos. Implemente un plugin PHP personalizado disponible en wp2shell.com que restrinja el acceso no autenticado al punto final de lote específicamente. Todas las tres son medidas temporales y no son un sustituto para aplicar los parches disponibles. Cloudflare ha implementado reglas WAF que cubren tanto CVE-2026-63030 como CVE-2026-60137 en todos los planes, incluidas las cuentas gratuitas, para sitios que se proxiegen a través de su plataforma. ¿Hay indicadores de compromiso para wp2shell? A partir del 20 de julio de 2026, no se han publicado públicamente Indicadores de Compromiso (IoC) para la explotación de wp2shell. Esta publicación se actualizará si se hacen disponibles los IoC. ¿Ha clasificado Tenable Research wp2shell como parte del Vulnerability Watch? Sí. Tenable Research ha clasificado CVE-2026-63030 y CVE-2026-60137 como parte del Vulnerability Watch, y ambas CVE se han marcado como Vulnerabilidad de Interés. Monitoreamos activamente la actividad de explotación y rastreamos nuevos desarrollos. Actualizaremos esta publicación a medida que estén disponibles más información. ¿Ha lanzado Tenable cobertura de producto para wp2shell? Se puede encontrar una lista de los plugins de Tenable para estas vulnerabilidades en las páginas individuales de CVE: CVE-2026-63030 CVE-2026-60137 Estos enlaces mostrarán todos los plugins disponibles para estas vulnerabilidades, incluidos los plugins futuros en nuestro Pipeline de Plugins. Obtenga más información Searchlight Cyber: wp2shell Pre-Authentication RCE en WordPress Core Searchlight Cyber: Análisis técnico de la cadena de ataque wp2shell WordPress 7.0.2 Release de seguridad GitHub Advisory: GHSA-ff9f-jf42-662q (CVE-2026-63030) GitHub Advisory: GHSA-fpp7-x2x2-2mjf (CVE-2026-60137) Únase al equipo de Operaciones Especiales de Investigación de Tenable (RSO) en Tenable Connect para más discusiones sobre las últimas amenazas cibernéticas. Aprenda más sobre Tenable One, la plataforma de gestión de la superficie de ataque para el moderno ataque.