
Los atacantes comenzaron a explotar dos vulnerabilidades críticas en WordPress. Juntas, estas vulnerabilidades permiten que la ejecución remota de código (RCE) no autenticado comprometa completamente los sitios web vulnerables.
Estos dos fallos de seguridad se rastrean como CVE-2026-63030 y CVE-2026-60137 y tienen el nombre en código wp2shell.
«A primera hora de la mañana del sábado (UTC), el exploit ya estaba en marcha, primero utilizando el código de exploit disponible públicamente para extraer credenciales hash y luego ejecutando el código de forma remota después de que se publicaran detalles adicionales», dijo Jake Knott, investigador principal de seguridad de watchTowr, a Hacker News en un comunicado.
«Desde nuestra perspectiva de nuestra base global de clientes, estamos viendo un impacto generalizado de esta vulnerabilidad en organizaciones de todos los tamaños y en todas las industrias».
Los datos de telemetría obtenidos por KEVIntel indican que 13 direcciones IP únicas en Suiza, Alemania, Reino Unido, Indonesia, Lituania, Países Bajos y Singapur están asociadas con el exploit CVE-2026-63030.
La cadena de exploits, descubierta por Searchlight Cyber durante 10 horas usando OpenAI GPT 5.6 Sol, esencialmente permite que un atacante no autenticado ejecute código remoto en la instalación predeterminada de WordPress para las versiones de WordPress lanzadas después de diciembre de 2025. Dada la gravedad del problema, se mantienen ocultos los detalles técnicos.
«Este ataque no tiene requisitos previos y podría ser explotado por un usuario anónimo con una instalación estándar de WordPress sin ningún complemento», dijo Searchlight Cyber .
Según Cloudflare, CVE-2026-63030 permite la ejecución remota de código (RCE) no autenticado solo cuando no se utiliza el almacenamiento en caché de objetos persistentes. La vulnerabilidad de inyección SQL (CVE-2026-60137) existe en las versiones 6.8 y superiores, mientras que RCE afecta a las versiones 6.9 y superiores.
«Este exploit aprovecha una cadena de vulnerabilidad de dos partes para lograr una inyección SQL no autenticada en una instalación estándar de WordPress en una única solicitud HTTP», explicó Ben Marr, ingeniero de seguridad de Intruder. «CVE-2026-60137 es un punto de entrada: error de confusión de ruta en el punto final por lotes de la API REST que omite la autenticación, lo que permite a los atacantes llamar a controladores internos sin comprobaciones de permisos».
«Esta falla ocurre cuando el parámetro ‘author__not_in’ en ‘WP_Query’ se desinfecta incorrectamente cuando un complemento o tema pasa datos que no son de confianza. Esta vulnerabilidad podría permitir que una entrada manipulada modifique una consulta de base de datos, lo que resulta en un acceso no autorizado o manipulación de datos».
Según datos de Wiz, propiedad de Google, en el momento en que se publicaron estos CVE, el 60% de las organizaciones que usaban WordPress inicialmente tenían al menos una instancia vulnerable y el 25% había expuesto un servidor vulnerable a Internet. Desde entonces, este número ha disminuido a medida que las organizaciones continúan aplicando parches.
Tras la explotación de dos fallas, nuestra filial de seguridad en la nube observó la siguiente actividad posterior a la explotación:
Cargar un complemento malicioso Enumerar usuarios y recopilar nombres de usuario y direcciones de correo electrónico de administrador Realizar ataques de inclusión de archivos locales (LFI) dirigidos a credenciales de bases de datos y claves de autenticación para su extracción Acceder al panel de administración y autenticarse exitosamente Cargar un shell web PHP mínimo para facilitar la ejecución remota de código
Los investigadores de Wiz, Shahar Dorfman y Gili Tikoczynski, dijeron: «También observamos una actividad de escaneo de gran volumen sin explotación posterior, lo que sugiere una actividad de escaneo masivo oportunista en paralelo con una actividad de escaneo de seguridad legítima para identificar objetivos vulnerables». «Aunque todavía no hemos identificado ningún movimiento horizontal o filtración de datos, el seguimiento y la investigación continúan».
Como parte de esta campaña, también observamos un shell web de 150 KB disfrazado de un complemento de seguridad legítimo de WordPress llamado CMSmap. Actúa como una «plataforma de ataque con todas las funciones» que admite múltiples módulos de escalada de privilegios, incluida la gestión de archivos, el acceso a bases de datos, el escaneo de puertos, la inyección de código por lotes y la explotación de MySQL UDF.
WatchTowr también dijo que después de la publicación del exploit público, los atacantes comenzaron a atacar Internet indiscriminadamente y que sus honeypots registraron «decenas de miles de intentos de exploit».
Según los informes, se crearon más de 100 cuentas de administrador de puerta trasera después de la explotación, lo que permitió a los atacantes implementar complementos falsos de WordPress para ejecutar código o descargar herramientas secundarias para comprometer aún más el sistema. En al menos un caso, se ha observado a los atacantes intentando repetidamente instalar Overlord RAT, un troyano de acceso remoto basado en Golang.
Se anima a los defensores a inspeccionar las instancias de WordPress, parcheadas o sin parches, en busca de nuevas cuentas de administrador, complementos maliciosos u otros archivos sospechosos para erradicar por completo las amenazas.
Source link
