CVE-2026-60137

WordPress core: inyección SQL en el parámetro author__not_in de WP_Query

RealRisk calcula el riesgo inherente: severidad, probabilidad de explotación y si hay explotación confirmada, sin conocer tu entorno. Para saber si te afecta de verdad, usa el verificador cuando esté disponible. El riesgo residual, con tu exposición y tus controles, lo determinas tú.

Recomendación ⚪ Monitorear Probabilidad de explotación baja: 4.0% (EPSS). Sin explotación activa confirmada.
Severidad de riesgo Media (QDS 59/100) Sin explotación activa y baja probabilidad (EPSS 4.0%, sin KEV): el riesgo real se modera respecto del CVSS.
Severidad inherente Media (del CVSS base)
CVSS 5.9 (versión 3.1, Media)
Probabilidad de explotación (30 días) 4.03%
¿Explotación activa confirmada? Sin evidencia confirmada

Estado de la amenaza análisis

Componente de inyección SQL de la cadena wp2shell. Por sí solo requiere que un plugin o tema pase datos no confiables al parámetro, pero es la pieza que habilita la ejecución remota de código al combinarse con CVE-2026-63030.

Impacto de la explotación

Permite a un atacante leer o alterar la base de datos del sitio mediante consultas SQL manipuladas, exponiendo credenciales, datos de usuarios y contenido. Combinado con la confusión de rutas del endpoint batch escala hasta ejecución de código sin autenticar en el servidor, por lo que su impacto real depende del contexto de la instalación.

Análisis de la vulnerabilidad

Requisitos de explotación Que el parámetro author__not_in de WP_Query reciba entrada no saneada, ya sea desde un plugin o tema, o a través de la cadena con el endpoint batch de la REST API que no exige credenciales.
Sistemas y software afectados WordPress 6.8.0 hasta 6.8.5, 6.9.0 hasta 6.9.4 y 7.0.0 hasta 7.0.1. En la rama 6.8 solo aplica la inyección SQL, sin la cadena hacia ejecución de código.
Cómo funciona el ataque El parámetro author__not_in de WP_Query acepta una cadena en lugar de un arreglo y omite la validación esperada, lo que permite insertar SQL arbitrario en la consulta. Es la base de la cadena wp2shell que termina en ejecución remota de código cuando se suma la confusión de rutas del endpoint batch.
Información de parchado Corregido en WordPress 6.8.6, 6.9.5 y 7.0.2. La corrección sanea el parámetro y fuerza el tipo esperado. La acción recomendada es actualizar a una de esas versiones o superior.

Detalles técnicos

Fecha de publicación 17/07/2026
Última actualización 18/07/2026
Vector CVSS CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N
Clasificación CWE CWE-89: Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')

Inteligencia de amenaza

Actores / campañas atribuidas Sin grupos atribuidos de forma pública. Se difundió junto con la cadena wp2shell y sus pruebas de concepto.
Indicadores de compromiso (IOCs) Peticiones con valores anómalos en parámetros ligados a consultas de autores y actividad hacia el endpoint /wp-json/batch/v1 asociada a la cadena completa.

Referencias técnicas

  • GitHub https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-fpp7-x2x2-2mjf
  • wordpress.org https://wordpress.org/news/2026/07/wordpress-7-0-2-release/