CVE-2026-63030

WordPress core wp2shell: ejecución remota de código sin autenticar por confusión de rutas en la REST API batch

RealRisk calcula el riesgo inherente: severidad, probabilidad de explotación y si hay explotación confirmada, sin conocer tu entorno. Para saber si te afecta de verdad, usa el verificador cuando esté disponible. El riesgo residual, con tu exposición y tus controles, lo determinas tú.

Recomendación 🔴 Parchado inmediato Explotación activa confirmada, está en el catálogo CISA KEV.
Severidad de riesgo Crítica (QDS 98/100) Explotación activa confirmada (CISA KEV): el riesgo se eleva sobre el CVSS.
Severidad inherente Crítica (del CVSS base)
CVSS 9.8 (versión 3.1, Crítica)
Probabilidad de explotación (30 días) 10.12%
La urgencia viene de la explotación confirmada (KEV), no de este pronóstico.
¿Explotación activa confirmada? Sí, catálogo KEV de CISA
🛡 Verificador disponible nivel 3 · confirmación

Confirma la confusión de rutas del batch endpoint /wp-json/batch/v1 comparando un lote de control con un lote sonda: si /wp/v2/posts pasa a responder rest_no_route solo por efecto de un path que no parsea, el desalineamiento de CVE-2026-63030 está presente. Sin inyección SQL ni escritura. Cae a lectura de versión si el REST no es accesible.

Ver y descargar el verificador → sha256: 05f3c89721ef0e7d…

Estado de la amenaza análisis

Vulnerabilidad crítica del núcleo de WordPress con exploits públicos y explotación activa reportada a los pocos días del parche. Afecta a instalaciones por defecto, sin plugins.

Impacto de la explotación

Un atacante anónimo puede ejecutar código arbitrario en el servidor con una sola petición HTTP, tomando control total del sitio y potencialmente del hosting. Millones de instalaciones quedaron expuestas hasta actualizar. Para un sitio sin el parche el riesgo es máximo e inmediato, ya que no exige credenciales ni interacción de la víctima.

Análisis de la vulnerabilidad

Requisitos de explotación Acceso de red al sitio WordPress. No requiere credenciales ni interacción del usuario. La cadena completa hasta ejecución de código funciona en instalaciones sin object cache persistente como Redis o Memcached.
Sistemas y software afectados WordPress 6.9.0 hasta 6.9.4 y 7.0.0 hasta 7.0.1 para la cadena de ejecución remota de código. La confusión de rutas del endpoint batch fue introducida en la versión 6.9.
Cómo funciona el ataque El endpoint /wp-json/batch/v1 desincroniza la validación y el despacho de rutas, dejando pasar peticiones que evaden las restricciones previstas. Encadenado con la inyección SQL del parámetro author__not_in de WP_Query (CVE-2026-60137), un atacante convierte una lectura de base de datos en ejecución de código en el servidor.
Información de parchado Corregido en WordPress 6.9.5 y 7.0.2, con retroporte en 6.8.6. El parche se distribuyó como actualización de seguridad automática. La acción recomendada es confirmar que el sitio quedó en 6.9.5, 7.0.2 o una versión superior.

Detalles técnicos

Fecha de publicación 17/07/2026
Última actualización 22/07/2026
Vector CVSS CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Clasificación CWE CWE-436: Interpretation Conflict

Plazo de remediación (CISA KEV)

Nombre de la vulnerabilidad WordPress Core Interpretation Conflict Vulnerability
Proveedor / Producto WordPress · Core
Conocido / explotado desde 2026-07-21 (incorporación al catálogo KEV)
Fecha límite CISA 2026-07-24 · vencido hace 62 días
Acción requerida por CISA Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.
Explotación observada Exploits públicos disponibles y explotación activa reportada por múltiples fuentes de seguridad en julio de 2026, poco después de la publicación del parche.

Inteligencia de amenaza

Uso en campañas de ransomware Sin asociación a ransomware registrada por CISA
Actores / campañas atribuidas Sin grupos atribuidos de forma pública al momento de esta ficha. Investigadores independientes publicaron pruebas de concepto poco después del parche.
Indicadores de compromiso (IOCs) Peticiones hacia /wp-json/batch/v1 y peticiones con el parámetro rest_route igual a /batch/v1, en especial de origen anónimo y con cuerpos POST inusuales.

Referencias técnicas

  • GitHub https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-ff9f-jf42-662q
  • wordpress.org https://wordpress.org/news/2026/07/wordpress-7-0-2-release/
  • CISA https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-63030