Detección de múltiples vulnerabilidades en el núcleo de WordPress que afectan la seguridad
WordPress ha publicado dos vulnerabilidades en su núcleo, calificadas con severidades crítica y alta. Estas vulnerabilidades WordPress Core podrían permitir a un atacante remoto ejecutar código arbitrario en el servidor o acceder a información sensible almacenada en la base de datos mediante ataques de inyección SQL.
Descripción de las vulnerabilidades detectadas
La vulnerabilidad con identificador CVE-2026-63030 afecta al endpoint /wp-json/batch/v1 de la REST API de WordPress. Se debe a una desincronización entre la validación y el enrutamiento de las solicitudes que permite eludir las restricciones de procesamiento por lotes (allow_batch) y omitir los mecanismos de validación de entrada. Su explotación, combinada con una vulnerabilidad de inyección SQL, podría permitir la ejecución remota de código (RCE) en el servidor.
Por otro lado, la vulnerabilidad CVE-2026-60137 está causada por un saneamiento insuficiente del parámetro author__not_in y una preparación inadecuada de las consultas SQL. Esto posibilita que un atacante remoto no autenticado realice una inyección SQL para modificar consultas existentes y acceder a información sensible almacenada en la base de datos.
Versiones afectadas y actualizaciones disponibles
Estas vulnerabilidades WordPress Core afectan a las siguientes versiones del núcleo:
- WordPress Core 6.8 anteriores a la versión 6.8.6
- WordPress Core 6.9 anteriores a la versión 6.9.5
- WordPress Core 7.0 anteriores a la versión 7.0.2
WordPress ha publicado versiones corregidas para estas ramas. Se recomienda actualizar a la versión 6.8.6, 6.9.5 o 7.0.2, o a cualquier versión posterior que incluya estas correcciones.
Severidad e impacto de las vulnerabilidades
La vulnerabilidad CVE-2026-63030 tiene una severidad crítica debido a la posibilidad de ejecución remota de código, lo que afecta la confidencialidad, integridad y disponibilidad del sistema. La vulnerabilidad CVE-2026-60137 tiene una severidad alta y permite la recolección no autorizada de información mediante inyección SQL.
Información oficial y seguimiento
La información sobre estas vulnerabilidades ha sido publicada por WordPress y recopilada por INCIBE-CERT en su aviso de seguridad. En dicho aviso se detallan las características técnicas, las versiones afectadas y las versiones corregidas disponibles.
Detalles técnicos adicionales sobre las vulnerabilidades WordPress Core
La vulnerabilidad CVE-2026-63030 se centra en un fallo en el manejo del endpoint /wp-json/batch/v1 de la REST API, donde una desincronización entre la validación y el enrutamiento de solicitudes permite que un atacante remoto pueda evadir las restricciones establecidas para el procesamiento por lotes (allow_batch). Esta situación facilita que se omitan los controles de validación de entrada, lo que combinado con una inyección SQL puede derivar en la ejecución remota de código (RCE) en el servidor afectado.
Por su parte, la vulnerabilidad CVE-2026-60137 se origina en un saneamiento insuficiente del parámetro author__not_in y en una preparación incorrecta de las consultas SQL. Esto posibilita que un atacante remoto no autenticado pueda realizar inyecciones SQL para modificar las consultas existentes y acceder a información sensible almacenada en la base de datos, comprometiendo la confidencialidad de los datos.
Versiones afectadas y soluciones publicadas
Las vulnerabilidades WordPress Core afectan a versiones anteriores a la 6.8.6, 6.9.5 y 7.0.2, respectivamente, en las ramas 6.8.x, 6.9.x y 7.0.x. WordPress ha publicado versiones corregidas para estas ramas con el objetivo de mitigar los riesgos asociados a estas fallas de seguridad.
Se recomienda actualizar a las versiones 6.8.6, 6.9.5 o 7.0.2, o a cualquier versión posterior que incluya estas correcciones, para reducir la exposición a posibles ataques que aprovechen estas vulnerabilidades.
Fuente: INCIBE-CERT - Múltiples vulnerabilidades en WordPress Core
Contenido verificado con criterios de experiencia, autoridad y fiabilidad (E-E-A-T).
Este artículo puede haber usado herramientas de inteligencia artificial como apoyo para estructura, edición, traducción o revisión. La responsabilidad editorial y la revisión final son de Toni Berraquero. Ver politica de IA
Puedes apoyar el proyecto o compartir este artículo con un clic. Aquí al menos hay una salida útil de verdad.