- WordPress parchea dos vulnerabilidades: CVE‑2026‑60137 (inyección SQL, gravedad moderada) y CVE‑2026‑63030 (corrupción de rutas por lotes de API REST, gravedad crítica)
- Cuando se encadenan, los errores permiten la ejecución remota no autorizada de código, lo que permite una toma completa del sitio.
- Los administradores deben actualizar urgentemente a WordPress 6.9.5 o posterior para protegerse contra ataques activos generalizados.
Millones de sitios web de WordPress podrían estar en grave riesgo, advierten los investigadores, debido a dos vulnerabilidades recientemente parcheadas que están siendo explotadas activamente en la naturaleza.
Los desarrolladores de WordPress han lanzado un parche para dos vulnerabilidades: un error de inyección SQL rastreado como CVE-2026-60137 y un error de confusión de ruta por lotes de API REST, rastreado como CVE-2026-63030.
La primera es una vulnerabilidad 5.9/10 de gravedad moderada que afecta a WordPress 6.8.x anterior a 6.8.6, 6.9.x anterior a 6.9.5 y 7.0.x anterior a 7.0.2, mientras que la segunda es un error de gravedad crítica 9.8/10 que afecta a WordPress 6.9.6 anterior a 6.9.6 y 7.0.x anterior a 7.0.2. 9.8/10 Defectos impresionantes. 7.0.2 El creador de sitios web más popular del mundo.
La explotación está en marcha
De acuerdo a RegistroEstos errores no son tan peligrosos de forma aislada, ya que son bastante difíciles de explotar. Sin embargo, cuando se encadenan, permiten que actores de amenazas no autenticados ejecuten código malicioso de forma remota, lo que significa una toma completa del sitio web.
Los investigadores de seguridad de Knott dicen que los actores de amenazas captan el olor rápidamente.
El parche se lanzó el viernes, pero “a primera hora del sábado por la mañana, los exploits exitosos ya estaban en marcha, principalmente utilizando código de exploit público para filtrar credenciales hash, con ejecución remota de código después de que se publicaran detalles adicionales”, dijo Knott.
“Desde nuestro punto de vista sobre una base global de clientes, vemos el impacto generalizado de esta vulnerabilidad en organizaciones de todos los tamaños y verticales”.
Vale la pena señalar que estas vulnerabilidades afectan a WordPress directamente, en lugar de a diferentes complementos o temas. WordPress es, con diferencia, la plataforma de creación de sitios web más popular del mundo y respalda más de la mitad de todos los sitios web que existen en la actualidad.
Para proteger sus recursos, asegúrese de actualizar WordPress a la versión 6.9.5, ya que contiene correcciones para ambos errores.
El mejor antivirus para todos los bolsillos
Siga TechRadar en Google News Y Agréguenos como fuente preferida Recibe noticias, reseñas y opiniones de nuestros expertos en tu feed.