3 min de lectura

Ola de exploits RCE de WordPress golpeó pocas horas después del parche

Los atacantes comenzaron a encadenar dos fallos de WordPress pocas horas después de las correcciones del viernes, y los investigadores vieron decenas de miles de intentos para el domingo.

Imagen: The Register

Si ejecutas WordPress, la ventana para parchear estos fallos se midió en horas, no en días. Los investigadores de seguridad dicen que los atacantes empezaron rápidamente a encadenar CVE-2026-60137 y CVE-2026-63030 para lograr ejecución remota de código previa a la autenticación, y para la mañana del sábado la explotación ya estaba generalizada.

Según Jake Knott, investigador principal de seguridad de watchTowr, la divulgación pública redujo drásticamente la barrera de entrada para el ataque.

«Una vez que las vulnerabilidades se divulgaron públicamente, reproducirlas con la ayuda de modelos de IA de vanguardia fue solo una cuestión de tiempo y de tokens.»

Jake Knott, investigador principal de seguridad de watchTowr

WordPress lanzó correcciones a última hora del viernes, pero Knott dijo a The Register que en las primeras horas del sábado los atacantes ya estaban usando código de exploit público para robar credenciales hasheadas, y la RCE siguió una vez que surgieron más detalles. Dijo que watchTowr estaba observando impacto en organizaciones «de todos los tamaños y de todos los sectores».

Los dos fallos funcionan de forma diferente:

  • CVE-2026-60137 es un fallo de inyección SQL de gravedad moderada
  • CVE-2026-63030 es un fallo crítico de confusión de rutas por lotes en la API REST

Investigadores de Hacktron dijeron que el problema de confusión de rutas desalineaba matrices que contienen subsolicitudes, resultados de validación y manejadores coincidentes. En la práctica, eso puede hacer que WordPress trate solicitudes bloqueadas como confiables. Por sí solos, los fallos son más difíciles de explotar, pero encadenados permiten RCE sin autenticación.

Recomendado

Llega microparche gratuito de 0Patch para el zero-day LegacyHive de Windows

Las versiones afectadas son específicas. WordPress 6.9 es vulnerable a ambos fallos, con correcciones en la 6.9.5. WordPress 6.8 está afectado solo por el fallo de inyección SQL, corregido en la 6.8.6. WordPress 7.1 Beta 1 también es vulnerable, mientras que la 7.1 Beta 2 corrige ambos problemas. Las versiones anteriores a la 6.8 no se ven afectadas.

Versiones afectadas y actividad de explotación

El desarrollador del núcleo de WordPress John Blackbourn instó a los usuarios a «actualizar sus sitios de inmediato», y añadió que el equipo de seguridad habilitó actualizaciones forzadas a través del sistema de actualización automática para las versiones afectadas.

El proyecto acreditó al investigador de Searchlight Cyber Adam Kues con el reporte de CVE-2026-63030. En un aviso del viernes, Kues llamó al fallo wp2shell y dijo que puede ser explotado por un usuario anónimo en una instalación estándar de WordPress sin plugins. Searchlight Cyber también publicó un comprobador wp2shell gratuito.

PatchStack dijo que ambos CVE estaban siendo explotados desde la noche del viernes. VulnCheck verificó más de dos docenas de exploits únicos de prueba de concepto dirigidos a WP2Shell hasta el domingo.

Knott dijo que los honeypots de watchTowr registraron decenas de miles de intentos de explotación y más de 100 cuentas de puerta trasera creadas por distintos actores de amenaza que usaban variaciones de herramientas públicas. Tras obtener acceso, se observó a los atacantes instalando plugins falsos de WordPress para lograr RCE, robar credenciales o secretos y descargar herramientas adicionales. En un caso, dijo Knott, un actor de amenaza intentó repetidamente descargar Overlord RAT, un troyano de acceso remoto basado en Golang.

Su advertencia fue contundente: las organizaciones que esperaron hasta el lunes para parchear probablemente ya estén comprometidas, y los defensores deberían buscar nuevas cuentas de administrador, plugins maliciosos y otros archivos sospechosos incluso después de actualizar.

Sophia Reynolds

Security Editor

Sophia unpacks the invisible wars happening on our networks. Covering cybersecurity, privacy legislation, and cryptography, she exposes how our data is weaponized and defended. Before joining for(geeks), she spent years as a penetration tester. She's the reason the rest of the team uses physical security keys.

vía The Register

// Sigue leyendo