Conclusiones clave
Los investigadores han revelado detalles sobre una cadena de vulnerabilidades crítica que afecta a WordPress Core. El problema, identificado como CVE-2026-63030 y CVE-2026-60137, representa un riesgo significativo para la infraestructura web debido al número enorme de implementaciones de WordPress expuestas a nivel mundial.
La cadena comienza con una inyección SQL no autenticada a la que se puede acceder a través de la API REST de lotes de WordPress y que puede derivar en toda una ejecución remota de código (RCE) en una instalación predeterminada.
Aunque hay disponibles parches en origen, un gran número de entornos de producción permanecen expuestos y sin parches.
Nuestras protecciones de inyección SQL de Adaptive Security Engine ya ofrecen una cobertura significativa contra el punto de entrada de este ataque. Además, hemos implementado una nueva regla rápida para capturar variantes específicas de esta cadena.
Detalles de la vulnerabilidad
Existe una vulnerabilidad de validación de entrada en el terminal de lotes de la API REST de WordPress. La API de lotes está diseñada para permitir que los clientes agrupen varias operaciones de API en una sola solicitud. Debido a un defecto en la forma en que el terminal alinea las solicitudes validadas con sus controladores de ejecución, un atacante puede hacer que una solicitud se valide en una ruta, pero se ejecute en otra diferente.
Esta desincronización permite a un atacante eludir la desinfección de los parámetros en el que se basa el resto de la API REST de WordPress. Cuando se combina con un parámetro de listado posterior que no desinfecta la entrada de no matriz antes de que llegue a la capa de base de datos, el resultado es una inyección SQL no autenticada. Dado que se puede acceder al terminal de lotes sin credenciales y no se requiere la interacción del usuario, los agentes maliciosos pueden acceder fácilmente a él.
Cómo funciona el ataque a WordPress
El ataque hace un uso indebido de la vulnerabilidad de alineación del controlador del terminal de lotes para insertar un parámetro no validado en una consulta de base de datos.
Inyección SQL: Al proporcionar un cuerpo de solicitud especialmente diseñado al terminal de lotes, el atacante puede enrutar un valor controlado por él mismo a una consulta sin escape, lo que permite la extracción de contenido arbitrario de la base de datos con autenticación previa.
Derivación de privilegios a la RCE: en lugar de depender del descifrado de credenciales con hash, la inyección se encadena mediante el comportamiento de posprocesamiento y almacenamiento en caché de objetos de WordPress para manipular el estado almacenado, asumir un contexto administrativo y, en última instancia, proporcionar una cuenta con privilegios. A partir de ahí, un atacante puede instalar un complemento malicioso y lograr ejecutar código arbitrario.
Puesto que el punto de entrada inicial es una inyección SQL no autenticada, el bloqueo del intento de inyección interrumpe toda la cadena antes de que sea posible la derivación.
La cadena de vulnerabilidades afecta a las instalaciones de WordPress Core que exponen la API de lotes REST en una configuración predeterminada. Los administradores deben aplicar la última versión de seguridad de WordPress Core tan pronto como esté disponible y confirmar que las actualizaciones automáticas en segundo plano están activadas.
Mitigación con Akamai App & API Protector
Los clientes de Akamai App & API Protector ya se benefician de la cobertura de Adaptive Security Engine frente a la inyección SQL, que detecta y bloquea la inyección que sirve de base para esta cadena de ataques. Esto significa que los clientes con protecciones frente a la inyección SQL activadas tienen actualmente una cobertura básica frente al núcleo de esta amenaza.
Para proporcionar una cobertura exhaustiva y dirigida de defensa para las variantes específicas de esta cadena, hemos implementado una nueva regla rápida:
3000986 v1: se ha detectado un ataque de RCE no autenticada de WordPress mediante wp2shell (CVE-2026-63030, CVE-2026-60137)
Resumen
Se ha implementado una nueva regla en Akamai App & API Protector para proteger a nuestros clientes de esta amenaza de WordPress, que complementa la cobertura de inyección SQL que ya estaba implementada.
Aunque las reglas de firewall de aplicaciones web (WAF) pueden identificar y bloquear patrones de ataque conocidos, la defensa más eficaz es aplicar rápidamente los parches proporcionados por el proveedor. Dada la gravedad de este problema y el gran número de instalaciones globales de WordPress, los administradores deben aplicar las actualizaciones inmediatamente.
El grupo de inteligencia sobre seguridad de Akamai seguirá supervisando, informando y creando mitigaciones para amenazas de este tipo tanto para nuestros clientes como para la comunidad de seguridad en general. Para mantenerse al día con más noticias de última hora del grupo de inteligencia de seguridad de Akamai, consulte nuestra página de investigación y síganos en las redes sociales.
Etiquetas