2 min read

XSS en Pantalla de Login y Ejecución de Código en WordPress

XSS en Pantalla de Login y Ejecución de Código en WordPress
Photo by Deng Xiang / Unsplash

Resumen

El Equipo de Respuesta a Incidentes de Seguridad Informática (CSIRT-UC) emite una ALERTA DE SEVERIDAD CRÍTICA sobre una vulnerabilidad descubierta en el núcleo (core) de WordPress.
Identificada como CVE-2026-64638, la falla consiste en una inyección de código de secuencias de comandos en sitios cruzados (XSS) reflejado que no requiere autenticación previa y se ejecuta a través de la pantalla de inicio de sesión. Si un administrador del sitio interactúa con un enlace o página controlada por un atacante, la vulnerabilidad puede encadenarse para lograr Ejecución Remota de Código (RCE) PHP, lo que permite tomar el control absoluto del servidor web, exponer credenciales de la base de datos y ejecutar comandos del sistema operativo.

Detalle Técnico de la Vulnerabilidad

AtributoDetalle
Identificador CVECVE-2026-64638
Puntuación CVSS v3.19.8 (CRÍTICA)
Componente AfectadoPantalla de inicio de sesión (wp-login.php / Página de error de autenticación)
Tipo de FallaSecuencias de comandos en sitios cruzados (Reflected XSS) previa a la autenticación.
Mecanismo de ExplotaciónEl atacante envía un nombre de usuario especialmente manipulado hacia la página de error de login. Al lograr que un administrador visite dicho enlace, el script inyectado ejecuta acciones administrativas no autorizadas en su sesión.
Impacto PotencialControl Total del Sistema: Ejecución de código PHP arbitrario, creación de cuentas de administrador persistentes, filtración de credenciales de base de datos y ejecución de comandos del SO.

Productos y Versiones Afectadas

Afecta a la gran mayoría de las instalaciones de WordPress que no se encuentren en la última versión de mantenimiento:

ProductoVersiones VulnerablesVersión Mínima Segura
WordPress CoreVersiones anteriores a la 7.0.3 (incluyendo versiones obsoletas anteriores a la 4.7)7.0.3 (o superior)

Recomendaciones de Seguridad (

El CSIRT-UC insta a todos los administradores de plataformas web en las distintas facultades y dependencias a tomar las siguientes medidas de urgencia:

1. Actualización Inmediata del Sistema

Actualice todas las instancias de WordPress a la versión 7.0.3 inmediatamente a través del panel de administración (/wp-admin $\rightarrow$ Escritorio $\rightarrow$ Actualizaciones) o mediante la línea de comandos con WP-CLI:
Bash

wp core update

2. Bloqueo en WAF / Firewall Web

Si no es posible actualizar de inmediato, implemente una regla en el WAF o proxy inverso para sanitizar o bloquear peticiones a wp-login.php que contengan caracteres especiales o scripts inyectados en los parámetros de entrada del formulario.

3. Auditoría Post-Incidente

  • Revisión de Administradores: Verifique la lista de usuarios con privilegios elevados en /wp-admin/users.php para identificar posibles cuentas creadas sin autorización.
  • Integridad de Archivos: Ejecute un escaneo de integridad del núcleo del CMS (wp core verify-checksums) para descartar la presencia de web shells o archivos PHP maliciosos inyectados.

Referencias Oficiales

CSIRT-UC