• 2 min de lectura
Fallos de WordPress desencadenan ataques activos y toma total de sitios
Dos fallos de WordPress recién parcheados pueden encadenarse para permitir la ejecución remota de código sin autenticación. Los administradores deben actualizar a la versión 6.9.5 o superior ahora.

Imagen: TechRadar
Millones de sitios WordPress pueden estar expuestos después de que los atacantes comenzaran a explotar dos vulnerabilidades recién parcheadas que, cuando se combinan, pueden conducir a la ejecución remota de código sin autenticación y a la toma total del sitio web.
WordPress ha parcheado CVE-2026-60137, una vulnerabilidad de inyección SQL valorada en 5.9/10, y CVE-2026-63030, un fallo de confusión de rutas por lotes en la API REST valorado en 9.8/10. La primera afecta a WordPress 6.8.x anteriores a 6.8.6, 6.9.x anteriores a 6.9.5 y 7.0.x anteriores a 7.0.2. La segunda afecta a 6.9.x anteriores a 6.9.5 y 7.0.x anteriores a 7.0.2.
Según The Register, cada fallo es relativamente difícil de explotar por sí solo. Sin embargo, encadenados permiten a los atacantes ejecutar código malicioso de forma remota sin autenticación.

Recomendado
Las estafas con deepfakes han costado 3.700 millones de dólares, lideradas por las redes s
Investigadores de Knott dicen que la explotación comenzó casi inmediatamente después de que el parche se publicara el viernes.
«A primeras horas de la mañana del sábado, la explotación exitosa ya estaba en pleno desarrollo, inicialmente utilizando código de explotación público para exfiltrar credenciales con hash, y la ejecución remota de código siguió una vez que se hicieron públicos más detalles.»
Knott añadió que está observando un impacto generalizado en organizaciones de todos los tamaños y de todos los sectores.
El riesgo es especialmente serio porque las fallas afectan al núcleo de WordPress, no a un plugin o tema de terceros. Como señala TechRadar, WordPress es el creador de sitios web más utilizado del mundo, impulsando más de la mitad de todos los sitios web existentes en la actualidad.
Los administradores deben actualizar a WordPress 6.9.5 o superior lo antes posible para obtener correcciones para ambas vulnerabilidades.
Security Editor
Sophia unpacks the invisible wars happening on our networks. Covering cybersecurity, privacy legislation, and cryptography, she exposes how our data is weaponized and defended. Before joining for(geeks), she spent years as a penetration tester. She's the reason the rest of the team uses physical security keys.
vía TechRadar


