2 min read

Ejecución Remota de Código (RCE) e Inyección SQL en WordPress

Ejecución Remota de Código (RCE) e Inyección SQL en WordPress
Photo by Deng Xiang / Unsplash

Resumen de la Alerta: Encadenamiento de Fallas para RCE y Extracción de Datos

El Equipo de Respuesta a Incidentes de Seguridad Informática (CSIRT-UC) emite una ALERTA CRÍTICA tras el descubrimiento de dos vulnerabilidades en el núcleo (core) del sistema de gestión de contenidos WordPress.

Un actor malicioso remoto no autenticado podría explotar un problema de confusión de rutas en la API REST (CVE-2026-63030) en combinación con una falla de sanitización en las consultas a la base de datos (CVE-2026-60137). Este encadenamiento permite evadir los controles de seguridad, ejecutar consultas SQL no autorizadas para extraer datos confidenciales y, en el peor de los casos, lograr la Ejecución Remota de Código (RCE) en el servidor web.

🔎 Detalle de las Vulnerabilidades

Identificador CVEPuntuación CVSS v3.1Componente AfectadoImpacto Potencial
CVE-2026-630309.8 (CRÍTICA)API REST (Procesamiento por lotes)Bypass de Controles y RCE: Confusión de rutas (path confusion) que permite evadir la autenticación y encadenar el ataque a la base de datos.
CVE-2026-601375.9 (MEDIA)WP_Query (Parámetro author__not_in)Inyección SQL: Falta de sanitización que permite la ejecución de comandos SQL no autorizados y filtración de datos si un tema/plugin pasa datos no confiables.
Nota de Seguridad: La combinación de ambas fallas transforma un vector de inyección SQL en un ataque no autenticado de Ejecución Remota de Código (RCE), comprometiendo por completo la integridad de la base de datos y el servidor subyacente.

Productos y Versiones Afectadas

Afecta a múltiples ramas de versión del núcleo de WordPress:

Rama de WordPressVersiones VulnerablesVersión Mínima Segura
Rama 6.8.xAnteriores a la 6.8.66.8.6
Rama 6.9.xDesde 6.9.0 hasta anteriores a la 6.9.56.9.5
Rama 7.0.xDesde 7.0.0 hasta anteriores a la 7.0.27.0.2

Recomendaciones

El CSIRT-UC insta a todos los administradores de sitios web en la Universidad a aplicar las siguientes medidas de forma urgente:

1. Actualización del Núcleo de WordPress

  • Ingrese al panel de administración de WordPress (/wp-admin).
  • Diríjase a Escritorio $\rightarrow$ Actualizaciones y ejecute la actualización a la última versión correspondiente a su rama instalada.
  • En caso de tener habilitadas las actualizaciones automáticas de mantenimiento, verifique que la actualización haya concluido con éxito.

2. Auditoría de Seguridad Post-Actualización

  • Revisiones de integridad: Realice un escaneo de malware e integridad de archivos del núcleo utilizando plugins especializados o revisiones de CLI (wp core verify-checksums).
  • Infección de BD: Inspeccione los usuarios con rol de administrador para descartar la creación de cuentas de acceso persistente no autorizadas.

Referencias Oficiales

CSIRT - UC