RealRisk calcula el riesgo inherente: severidad, probabilidad de explotación
y si hay explotación confirmada, sin conocer tu entorno. Para saber si te afecta de verdad, usa
el verificador cuando esté disponible. El riesgo residual, con tu exposición y
tus controles, lo determinas tú.
| Recomendación |
⚪ Monitorear
Probabilidad de explotación baja: 8.9% (EPSS). Sin explotación activa confirmada.
|
| Severidad de riesgo |
Media (QDS 69/100)
Sin explotación activa y baja probabilidad (EPSS 8.9%, sin KEV): el riesgo real se modera respecto del CVSS.
|
| Severidad inherente |
Crítica (del CVSS base) |
| CVSS |
9.8 (versión 3.1, Crítica)
|
| Probabilidad de explotación (30 días) |
8.95%
|
| ¿Explotación activa confirmada? |
Sin evidencia confirmada
|
🛡 Verificador disponible
nivel 3 · confirmación
Confirma la confusión de rutas del batch endpoint /wp-json/batch/v1 comparando un lote de control con un lote sonda: si /wp/v2/posts pasa a responder rest_no_route solo por efecto de un path que no parsea, el desalineamiento de CVE-2026-63030 está presente. Sin inyección SQL ni escritura. Cae a lectura de versión si el REST no es accesible.
Estado de la amenaza
análisis
Vulnerabilidad crítica del núcleo de WordPress con exploits públicos y explotación activa reportada a los pocos días del parche. Afecta a instalaciones por defecto, sin plugins.
Impacto de la explotación
Un atacante anónimo puede ejecutar código arbitrario en el servidor con una sola petición HTTP, tomando control total del sitio y potencialmente del hosting. Millones de instalaciones quedaron expuestas hasta actualizar. Para un sitio sin el parche el riesgo es máximo e inmediato, ya que no exige credenciales ni interacción de la víctima.
Análisis de la vulnerabilidad
| Requisitos de explotación |
Acceso de red al sitio WordPress. No requiere credenciales ni interacción del usuario. La cadena completa hasta ejecución de código funciona en instalaciones sin object cache persistente como Redis o Memcached. |
| Sistemas y software afectados |
WordPress 6.9.0 hasta 6.9.4 y 7.0.0 hasta 7.0.1 para la cadena de ejecución remota de código. La confusión de rutas del endpoint batch fue introducida en la versión 6.9. |
| Cómo funciona el ataque |
El endpoint /wp-json/batch/v1 desincroniza la validación y el despacho de rutas, dejando pasar peticiones que evaden las restricciones previstas. Encadenado con la inyección SQL del parámetro author__not_in de WP_Query (CVE-2026-60137), un atacante convierte una lectura de base de datos en ejecución de código en el servidor. |
| Información de parchado |
Corregido en WordPress 6.9.5 y 7.0.2, con retroporte en 6.8.6. El parche se distribuyó como actualización de seguridad automática. La acción recomendada es confirmar que el sitio quedó en 6.9.5, 7.0.2 o una versión superior. |
Detalles técnicos
| Fecha de publicación |
17/07/2026 |
| Última actualización |
18/07/2026 |
| Vector CVSS |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| Clasificación CWE |
CWE-436: Interpretation Conflict
|
Inteligencia de amenaza
| Actores / campañas atribuidas |
Sin grupos atribuidos de forma pública al momento de esta ficha. Investigadores independientes publicaron pruebas de concepto poco después del parche. |
| Indicadores de compromiso (IOCs) |
Peticiones hacia /wp-json/batch/v1 y peticiones con el parámetro rest_route igual a /batch/v1, en especial de origen anónimo y con cuerpos POST inusuales. |
Referencias técnicas
- GitHub https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-ff9f-jf42-662q
- wordpress.org https://wordpress.org/news/2026/07/wordpress-7-0-2-release/