RealRisk calcula el riesgo inherente: severidad, probabilidad de explotación
y si hay explotación confirmada, sin conocer tu entorno. Para saber si te afecta de verdad, usa
el verificador cuando esté disponible. El riesgo residual, con tu exposición y
tus controles, lo determinas tú.
| Recomendación |
🔴 Parchado inmediato
Explotación activa confirmada, está en el catálogo CISA KEV.
|
| Severidad de riesgo |
Alta (QDS 70/100)
Explotación activa confirmada (CISA KEV): el riesgo se eleva sobre el CVSS.
|
| Severidad inherente |
Media (del CVSS base) |
| CVSS |
5.9 (versión 3.1, Media)
|
| Probabilidad de explotación (30 días) |
78.31%
La urgencia viene de la explotación confirmada (KEV), no de este pronóstico.
|
| ¿Explotación activa confirmada? |
Sí, catálogo KEV de CISA
|
Estado de la amenaza
análisis
Componente de inyección SQL de la cadena wp2shell. Por sí solo requiere que un plugin o tema pase datos no confiables al parámetro, pero es la pieza que habilita la ejecución remota de código al combinarse con
CVE-2026-63030.
Impacto de la explotación
Permite a un atacante leer o alterar la base de datos del sitio mediante consultas SQL manipuladas, exponiendo credenciales, datos de usuarios y contenido. Combinado con la confusión de rutas del endpoint batch escala hasta ejecución de código sin autenticar en el servidor, por lo que su impacto real depende del contexto de la instalación.
Análisis de la vulnerabilidad
| Requisitos de explotación |
Que el parámetro author__not_in de WP_Query reciba entrada no saneada, ya sea desde un plugin o tema, o a través de la cadena con el endpoint batch de la REST API que no exige credenciales. |
| Sistemas y software afectados |
WordPress 6.8.0 hasta 6.8.5, 6.9.0 hasta 6.9.4 y 7.0.0 hasta 7.0.1. En la rama 6.8 solo aplica la inyección SQL, sin la cadena hacia ejecución de código. |
| Cómo funciona el ataque |
El parámetro author__not_in de WP_Query acepta una cadena en lugar de un arreglo y omite la validación esperada, lo que permite insertar SQL arbitrario en la consulta. Es la base de la cadena wp2shell que termina en ejecución remota de código cuando se suma la confusión de rutas del endpoint batch. |
| Información de parchado |
Corregido en WordPress 6.8.6, 6.9.5 y 7.0.2. La corrección sanea el parámetro y fuerza el tipo esperado. La acción recomendada es actualizar a una de esas versiones o superior. |
Detalles técnicos
Plazo de remediación (CISA KEV)
| Nombre de la vulnerabilidad |
WordPress Core SQL Injection Vulnerability |
| Proveedor / Producto |
WordPress · Core |
| Conocido / explotado desde |
2026-07-21 (incorporación al catálogo KEV) |
| Fecha límite CISA |
2026-08-04
· vencido hace 50 días
|
| Acción requerida por CISA |
Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines. |
| Explotación observada |
Difundida como parte de la cadena wp2shell con exploits públicos en julio de 2026. La explotación práctica se observa principalmente a través de la cadena con CVE-2026-63030. |
Inteligencia de amenaza
| Uso en campañas de ransomware |
Sin asociación a ransomware registrada por CISA
|
| Actores / campañas atribuidas |
Sin grupos atribuidos de forma pública. Se difundió junto con la cadena wp2shell y sus pruebas de concepto. |
| Indicadores de compromiso (IOCs) |
Peticiones con valores anómalos en parámetros ligados a consultas de autores y actividad hacia el endpoint /wp-json/batch/v1 asociada a la cadena completa. |
Referencias técnicas
- GitHub https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-fpp7-x2x2-2mjf
- wordpress.org https://wordpress.org/news/2026/07/wordpress-7-0-2-release/
- CISA https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-60137