RealRisk calcula el riesgo inherente: severidad, probabilidad de explotación
y si hay explotación confirmada, sin conocer tu entorno. Para saber si te afecta de verdad, usa
el verificador cuando esté disponible. El riesgo residual, con tu exposición y
tus controles, lo determinas tú.
| Recomendación |
⚪ Monitorear
Probabilidad de explotación baja: 4.0% (EPSS). Sin explotación activa confirmada.
|
| Severidad de riesgo |
Media (QDS 59/100)
Sin explotación activa y baja probabilidad (EPSS 4.0%, sin KEV): el riesgo real se modera respecto del CVSS.
|
| Severidad inherente |
Media (del CVSS base) |
| CVSS |
5.9 (versión 3.1, Media)
|
| Probabilidad de explotación (30 días) |
4.03%
|
| ¿Explotación activa confirmada? |
Sin evidencia confirmada
|
Estado de la amenaza
análisis
Componente de inyección SQL de la cadena wp2shell. Por sí solo requiere que un plugin o tema pase datos no confiables al parámetro, pero es la pieza que habilita la ejecución remota de código al combinarse con
CVE-2026-63030.
Impacto de la explotación
Permite a un atacante leer o alterar la base de datos del sitio mediante consultas SQL manipuladas, exponiendo credenciales, datos de usuarios y contenido. Combinado con la confusión de rutas del endpoint batch escala hasta ejecución de código sin autenticar en el servidor, por lo que su impacto real depende del contexto de la instalación.
Análisis de la vulnerabilidad
| Requisitos de explotación |
Que el parámetro author__not_in de WP_Query reciba entrada no saneada, ya sea desde un plugin o tema, o a través de la cadena con el endpoint batch de la REST API que no exige credenciales. |
| Sistemas y software afectados |
WordPress 6.8.0 hasta 6.8.5, 6.9.0 hasta 6.9.4 y 7.0.0 hasta 7.0.1. En la rama 6.8 solo aplica la inyección SQL, sin la cadena hacia ejecución de código. |
| Cómo funciona el ataque |
El parámetro author__not_in de WP_Query acepta una cadena en lugar de un arreglo y omite la validación esperada, lo que permite insertar SQL arbitrario en la consulta. Es la base de la cadena wp2shell que termina en ejecución remota de código cuando se suma la confusión de rutas del endpoint batch. |
| Información de parchado |
Corregido en WordPress 6.8.6, 6.9.5 y 7.0.2. La corrección sanea el parámetro y fuerza el tipo esperado. La acción recomendada es actualizar a una de esas versiones o superior. |
Detalles técnicos
Inteligencia de amenaza
| Actores / campañas atribuidas |
Sin grupos atribuidos de forma pública. Se difundió junto con la cadena wp2shell y sus pruebas de concepto. |
| Indicadores de compromiso (IOCs) |
Peticiones con valores anómalos en parámetros ligados a consultas de autores y actividad hacia el endpoint /wp-json/batch/v1 asociada a la cadena completa. |
Referencias técnicas
- GitHub https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-fpp7-x2x2-2mjf
- wordpress.org https://wordpress.org/news/2026/07/wordpress-7-0-2-release/