CVE-2026-63030

WordPress core wp2shell: ejecución remota de código sin autenticar por confusión de rutas en la REST API batch

RealRisk calcula el riesgo inherente: severidad, probabilidad de explotación y si hay explotación confirmada, sin conocer tu entorno. Para saber si te afecta de verdad, usa el verificador cuando esté disponible. El riesgo residual, con tu exposición y tus controles, lo determinas tú.

Recomendación ⚪ Monitorear Probabilidad de explotación baja: 8.9% (EPSS). Sin explotación activa confirmada.
Severidad de riesgo Media (QDS 69/100) Sin explotación activa y baja probabilidad (EPSS 8.9%, sin KEV): el riesgo real se modera respecto del CVSS.
Severidad inherente Crítica (del CVSS base)
CVSS 9.8 (versión 3.1, Crítica)
Probabilidad de explotación (30 días) 8.95%
¿Explotación activa confirmada? Sin evidencia confirmada
🛡 Verificador disponible nivel 3 · confirmación

Confirma la confusión de rutas del batch endpoint /wp-json/batch/v1 comparando un lote de control con un lote sonda: si /wp/v2/posts pasa a responder rest_no_route solo por efecto de un path que no parsea, el desalineamiento de CVE-2026-63030 está presente. Sin inyección SQL ni escritura. Cae a lectura de versión si el REST no es accesible.

Ver y descargar el verificador → sha256: 05f3c89721ef0e7d…

Estado de la amenaza análisis

Vulnerabilidad crítica del núcleo de WordPress con exploits públicos y explotación activa reportada a los pocos días del parche. Afecta a instalaciones por defecto, sin plugins.

Impacto de la explotación

Un atacante anónimo puede ejecutar código arbitrario en el servidor con una sola petición HTTP, tomando control total del sitio y potencialmente del hosting. Millones de instalaciones quedaron expuestas hasta actualizar. Para un sitio sin el parche el riesgo es máximo e inmediato, ya que no exige credenciales ni interacción de la víctima.

Análisis de la vulnerabilidad

Requisitos de explotación Acceso de red al sitio WordPress. No requiere credenciales ni interacción del usuario. La cadena completa hasta ejecución de código funciona en instalaciones sin object cache persistente como Redis o Memcached.
Sistemas y software afectados WordPress 6.9.0 hasta 6.9.4 y 7.0.0 hasta 7.0.1 para la cadena de ejecución remota de código. La confusión de rutas del endpoint batch fue introducida en la versión 6.9.
Cómo funciona el ataque El endpoint /wp-json/batch/v1 desincroniza la validación y el despacho de rutas, dejando pasar peticiones que evaden las restricciones previstas. Encadenado con la inyección SQL del parámetro author__not_in de WP_Query (CVE-2026-60137), un atacante convierte una lectura de base de datos en ejecución de código en el servidor.
Información de parchado Corregido en WordPress 6.9.5 y 7.0.2, con retroporte en 6.8.6. El parche se distribuyó como actualización de seguridad automática. La acción recomendada es confirmar que el sitio quedó en 6.9.5, 7.0.2 o una versión superior.

Detalles técnicos

Fecha de publicación 17/07/2026
Última actualización 18/07/2026
Vector CVSS CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Clasificación CWE CWE-436: Interpretation Conflict

Inteligencia de amenaza

Actores / campañas atribuidas Sin grupos atribuidos de forma pública al momento de esta ficha. Investigadores independientes publicaron pruebas de concepto poco después del parche.
Indicadores de compromiso (IOCs) Peticiones hacia /wp-json/batch/v1 y peticiones con el parámetro rest_route igual a /batch/v1, en especial de origen anónimo y con cuerpos POST inusuales.

Referencias técnicas

  • GitHub https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-ff9f-jf42-662q
  • wordpress.org https://wordpress.org/news/2026/07/wordpress-7-0-2-release/