Akamai adquiere LayerX y ofrece seguridad integral y control en tiempo real del uso de la IA en cualquier navegador. Obtener detalles

CVE-2026-63030 e CVE-2026-60137: Mitigación de una cadena RCE no autenticada crítica en WordPress

Compartir

Conclusiones clave

  • Los investigadores han revelado detalles sobre una cadena de vulnerabilidades crítica que afecta a WordPress Core. El problema, identificado como CVE-2026-63030 y CVE-2026-60137, representa un riesgo significativo para la infraestructura web debido al número enorme de implementaciones de WordPress expuestas a nivel mundial.

  • La cadena comienza con una inyección SQL no autenticada a la que se puede acceder a través de la API REST de lotes de WordPress y que puede derivar en toda una ejecución remota de código (RCE) en una instalación predeterminada.

  • Aunque hay disponibles parches en origen, un gran número de entornos de producción permanecen expuestos y sin parches.

  • Nuestras protecciones de inyección SQL de Adaptive Security Engine ya ofrecen una cobertura significativa contra el punto de entrada de este ataque. Además, hemos implementado una nueva regla rápida para capturar variantes específicas de esta cadena.

Detalles de la vulnerabilidad

Existe una vulnerabilidad de validación de entrada en el terminal de lotes de la API REST de WordPress. La API de lotes está diseñada para permitir que los clientes agrupen varias operaciones de API en una sola solicitud. Debido a un defecto en la forma en que el terminal alinea las solicitudes validadas con sus controladores de ejecución, un atacante puede hacer que una solicitud se valide en una ruta, pero se ejecute en otra diferente.

Esta desincronización permite a un atacante eludir la desinfección de los parámetros en el que se basa el resto de la API REST de WordPress. Cuando se combina con un parámetro de listado posterior que no desinfecta la entrada de no matriz antes de que llegue a la capa de base de datos, el resultado es una inyección SQL no autenticada. Dado que se puede acceder al terminal de lotes sin credenciales y no se requiere la interacción del usuario, los agentes maliciosos pueden acceder fácilmente a él.

Cómo funciona el ataque a WordPress

El ataque hace un uso indebido de la vulnerabilidad de alineación del controlador del terminal de lotes para insertar un parámetro no validado en una consulta de base de datos.

  • Inyección SQL: Al proporcionar un cuerpo de solicitud especialmente diseñado al terminal de lotes, el atacante puede enrutar un valor controlado por él mismo a una consulta sin escape, lo que permite la extracción de contenido arbitrario de la base de datos con autenticación previa.

  •  Derivación de privilegios a la RCE: en lugar de depender del descifrado de credenciales con hash, la inyección se encadena mediante el comportamiento de posprocesamiento y almacenamiento en caché de objetos de WordPress para manipular el estado almacenado, asumir un contexto administrativo y, en última instancia, proporcionar una cuenta con privilegios. A partir de ahí, un atacante puede instalar un complemento malicioso y lograr ejecutar código arbitrario.

Puesto que el punto de entrada inicial es una inyección SQL no autenticada, el bloqueo del intento de inyección interrumpe toda la cadena antes de que sea posible la derivación.

La cadena de vulnerabilidades afecta a las instalaciones de WordPress Core que exponen la API de lotes REST en una configuración predeterminada. Los administradores deben aplicar la última versión de seguridad de WordPress Core tan pronto como esté disponible y confirmar que las actualizaciones automáticas en segundo plano están activadas.

Mitigación con Akamai App & API Protector

Los clientes de Akamai App & API Protector ya se benefician de la cobertura de Adaptive Security Engine frente a la inyección SQL, que detecta y bloquea la inyección que sirve de base para esta cadena de ataques. Esto significa que los clientes con protecciones frente a la inyección SQL activadas tienen actualmente una cobertura básica frente al núcleo de esta amenaza.

Para proporcionar una cobertura exhaustiva y dirigida de defensa para las variantes específicas de esta cadena, hemos implementado una nueva regla rápida:

3000986 v1: se ha detectado un ataque de RCE no autenticada de WordPress mediante wp2shell (CVE-2026-63030, CVE-2026-60137)

Resumen

Se ha implementado una nueva regla en Akamai App & API Protector para proteger a nuestros clientes de esta amenaza de WordPress, que complementa la cobertura de inyección SQL que ya estaba implementada.

Aunque las reglas de firewall de aplicaciones web (WAF) pueden identificar y bloquear patrones de ataque conocidos, la defensa más eficaz es aplicar rápidamente los parches proporcionados por el proveedor. Dada la gravedad de este problema y el gran número de instalaciones globales de WordPress, los administradores deben aplicar las actualizaciones inmediatamente. 

El grupo de inteligencia sobre seguridad de Akamai seguirá supervisando, informando y creando mitigaciones para amenazas de este tipo tanto para nuestros clientes como para la comunidad de seguridad en general. Para mantenerse al día con más noticias de última hora del grupo de inteligencia de seguridad de Akamai, consulte nuestra página de investigación y síganos en las redes sociales.

Etiquetas

Compartir

Entradas de blog relacionadas

Investigaciones sobre seguridad
Langflow explotado para crear botnets Gafgyt DDoS personalizadas
July 14, 2026
Descubra cómo los agentes de amenazas explotan la vulnerabilidad CVE-2025-3248 de Langflow para secuestrar infraestructuras de IA de alto rendimiento e implementar botnets Gafgyt DDoS personalizadas.
Investigaciones sobre seguridad
CVE-2026-48282: Mitigación de una vulnerabilidad crítica en Adobe ColdFusion
Descubra CVE-2026-48282, una vulnerabilidad crítica de salto de directorio en Adobe ColdFusion. Conozca las versiones afectadas y las actualizaciones de seguridad críticas.
Investigaciones sobre seguridad
La nueva especificación de MCP: lo que deben preparar los equipos de seguridad
A medida que MCP evoluciona hacia una nueva arquitectura sin estado, la responsabilidad en materia de seguridad se traslada a los desarrolladores. Descubra cómo Akamai está creando modelos de amenazas para la nueva especificación.