Ejecución Remota de Código (RCE) e Inyección SQL en WordPress
Resumen de la Alerta: Encadenamiento de Fallas para RCE y Extracción de Datos
El Equipo de Respuesta a Incidentes de Seguridad Informática (CSIRT-UC) emite una ALERTA CRÍTICA tras el descubrimiento de dos vulnerabilidades en el núcleo (core) del sistema de gestión de contenidos WordPress.
Un actor malicioso remoto no autenticado podría explotar un problema de confusión de rutas en la API REST (CVE-2026-63030) en combinación con una falla de sanitización en las consultas a la base de datos (CVE-2026-60137). Este encadenamiento permite evadir los controles de seguridad, ejecutar consultas SQL no autorizadas para extraer datos confidenciales y, en el peor de los casos, lograr la Ejecución Remota de Código (RCE) en el servidor web.
🔎 Detalle de las Vulnerabilidades
| Identificador CVE | Puntuación CVSS v3.1 | Componente Afectado | Impacto Potencial |
| CVE-2026-63030 | 9.8 (CRÍTICA) | API REST (Procesamiento por lotes) | Bypass de Controles y RCE: Confusión de rutas (path confusion) que permite evadir la autenticación y encadenar el ataque a la base de datos. |
| CVE-2026-60137 | 5.9 (MEDIA) | WP_Query (Parámetro author__not_in) | Inyección SQL: Falta de sanitización que permite la ejecución de comandos SQL no autorizados y filtración de datos si un tema/plugin pasa datos no confiables. |
Nota de Seguridad: La combinación de ambas fallas transforma un vector de inyección SQL en un ataque no autenticado de Ejecución Remota de Código (RCE), comprometiendo por completo la integridad de la base de datos y el servidor subyacente.
Productos y Versiones Afectadas
Afecta a múltiples ramas de versión del núcleo de WordPress:
| Rama de WordPress | Versiones Vulnerables | Versión Mínima Segura |
| Rama 6.8.x | Anteriores a la 6.8.6 | 6.8.6 |
| Rama 6.9.x | Desde 6.9.0 hasta anteriores a la 6.9.5 | 6.9.5 |
| Rama 7.0.x | Desde 7.0.0 hasta anteriores a la 7.0.2 | 7.0.2 |
Recomendaciones
El CSIRT-UC insta a todos los administradores de sitios web en la Universidad a aplicar las siguientes medidas de forma urgente:
1. Actualización del Núcleo de WordPress
- Ingrese al panel de administración de WordPress (
/wp-admin). - Diríjase a Escritorio $\rightarrow$ Actualizaciones y ejecute la actualización a la última versión correspondiente a su rama instalada.
- En caso de tener habilitadas las actualizaciones automáticas de mantenimiento, verifique que la actualización haya concluido con éxito.
2. Auditoría de Seguridad Post-Actualización
- Revisiones de integridad: Realice un escaneo de malware e integridad de archivos del núcleo utilizando plugins especializados o revisiones de CLI (
wp core verify-checksums). - Infección de BD: Inspeccione los usuarios con rol de administrador para descartar la creación de cuentas de acceso persistente no autorizadas.
Referencias Oficiales
- Registros de Vulnerabilidad (CVE.org):CVE-2026-63030 | CVE-2026-60137
- Avisos de Seguridad en GitHub:Advisory GHSA-fpp7-x2x2-2mjf | Advisory GHSA-ff9f-jf42-662q
CSIRT - UC