miércoles, 22 de julio de 2026
Ciberseguridad

Descubren vulnerabilidad crítica en WordPress que permite la instalación de webshells sin autenticación

Una cadena de vulnerabilidades críticas en WordPress Core, identificada como wp2shell, se encuentra siendo explotada activamente para ejecutar código remoto sin autenticación e instalar webshells persistentes. La vulnerabilidad ha sido corregida en las versiones 7.0.2, 6.9.5 y 6.8.6 de WordPress, y se recomienda revisar inmediatamente los signos de compromiso en servidores expuestos a Internet.

Los administradores de sitios web que utilizan versiones recientes de WordPress enfrentan una amenaza inmediata: una cadena de fallos críticos conocida como wp2shell permite tomar control del servidor sin necesidad de credenciales y ya se utiliza en ataques reales para desplegar webshells y plugins maliciosos. El riesgo se concentra en instalaciones de WordPress Core anteriores a la versión 7.0.2 y 6.9.x anteriores a 6.9.5, aunque existe una rama corregida en 6.8.6.

El vector técnico del ataque se encuentra en la API REST de WordPress, específicamente en su mecanismo de batch processing. Los atacantes encadenan dos vulnerabilidades, CVE-2026-63030 y CVE-2026-60137, para convertir peticiones aparentemente legítimas en un escenario de ejecución remota de código sin autenticación. La primera explota una confusión de rutas en el endpoint de procesamiento por lotes, mientras que la segunda aprovecha una inyección SQL en WP_Query vinculada al parámetro author__not_in. Juntas permiten escalar desde consultas manipuladas hasta la ejecución de código en el servidor.

Los patrones observados corresponden a campañas automatizadas: escaneo masivo de instancias, consultas a la API REST para enumerar posibles administradores y recopilación de nombres de usuario y direcciones de correo. En paralelo, se registran intentos de inclusión local de ficheros orientados a leer wp-config.php y extraer credenciales de base de datos y claves de autenticación.

Cuando el ataque tiene éxito, el objetivo típico es establecer persistencia. Se han detectado webshells PHP creados en rutas como wp-content/cache, con nombres aleatorios y un mecanismo de acceso que retorna un falso 404 si no se incluye el parámetro esperado. En algunas intrusiones, los atacantes también crean cuentas de administrador fraudulentas o añaden plugins que facilitan el control remoto.

La mitigación prioritaria requiere actualizar inmediatamente a WordPress 7.0.2, 6.9.5 o 6.8.6, según la rama instalada, y verificar que se han aplicado las actualizaciones automáticas de seguridad. Posteriormente, es necesario revisar los logs de acceso y de aplicación en búsqueda de peticiones anómalas hacia la API REST y sus endpoints de batch, inspeccionar los plugins instalados y eliminar cualquier instalación reciente sin justificación operativa.

También se recomienda buscar ficheros PHP nuevos en ubicaciones inusuales dentro de wp-content, auditar usuarios con permisos elevados y borrar cuentas no autorizadas. Si existen indicios de acceso a wp-config.php, es necesario rotar las credenciales de base de datos y claves, además de las contraseñas del panel de administración. Si se confirma el compromiso, la respuesta debe ser más contundente: contención, reinstalación desde una copia limpia y rotación completa de secretos para cortar la persistencia.

Con Información de unaaldia.hispasec.com

Editor

Redacción.

Deja tu comentario