RealRisk calcula el riesgo inherente: severidad, probabilidad de explotación
y si hay explotación confirmada, sin conocer tu entorno. Para saber si te afecta de verdad, usa
el verificador cuando esté disponible. El riesgo residual, con tu exposición y
tus controles, lo determinas tú.
| Recomendación |
🔴 Parchado inmediato
Explotación activa confirmada, está en el catálogo CISA KEV.
|
| Severidad de riesgo |
Crítica (QDS 98/100)
Explotación activa confirmada (CISA KEV): el riesgo se eleva sobre el CVSS.
|
| Severidad inherente |
Crítica (del CVSS base) |
| CVSS |
9.8 (versión 3.1, Crítica)
|
| Probabilidad de explotación (30 días) |
10.12%
La urgencia viene de la explotación confirmada (KEV), no de este pronóstico.
|
| ¿Explotación activa confirmada? |
Sí, catálogo KEV de CISA
|
🛡 Verificador disponible
nivel 3 · confirmación
Confirma la confusión de rutas del batch endpoint /wp-json/batch/v1 comparando un lote de control con un lote sonda: si /wp/v2/posts pasa a responder rest_no_route solo por efecto de un path que no parsea, el desalineamiento de CVE-2026-63030 está presente. Sin inyección SQL ni escritura. Cae a lectura de versión si el REST no es accesible.
Estado de la amenaza
análisis
Vulnerabilidad crítica del núcleo de WordPress con exploits públicos y explotación activa reportada a los pocos días del parche. Afecta a instalaciones por defecto, sin plugins.
Impacto de la explotación
Un atacante anónimo puede ejecutar código arbitrario en el servidor con una sola petición HTTP, tomando control total del sitio y potencialmente del hosting. Millones de instalaciones quedaron expuestas hasta actualizar. Para un sitio sin el parche el riesgo es máximo e inmediato, ya que no exige credenciales ni interacción de la víctima.
Análisis de la vulnerabilidad
| Requisitos de explotación |
Acceso de red al sitio WordPress. No requiere credenciales ni interacción del usuario. La cadena completa hasta ejecución de código funciona en instalaciones sin object cache persistente como Redis o Memcached. |
| Sistemas y software afectados |
WordPress 6.9.0 hasta 6.9.4 y 7.0.0 hasta 7.0.1 para la cadena de ejecución remota de código. La confusión de rutas del endpoint batch fue introducida en la versión 6.9. |
| Cómo funciona el ataque |
El endpoint /wp-json/batch/v1 desincroniza la validación y el despacho de rutas, dejando pasar peticiones que evaden las restricciones previstas. Encadenado con la inyección SQL del parámetro author__not_in de WP_Query (CVE-2026-60137), un atacante convierte una lectura de base de datos en ejecución de código en el servidor. |
| Información de parchado |
Corregido en WordPress 6.9.5 y 7.0.2, con retroporte en 6.8.6. El parche se distribuyó como actualización de seguridad automática. La acción recomendada es confirmar que el sitio quedó en 6.9.5, 7.0.2 o una versión superior. |
Detalles técnicos
| Fecha de publicación |
17/07/2026 |
| Última actualización |
22/07/2026 |
| Vector CVSS |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| Clasificación CWE |
CWE-436: Interpretation Conflict
|
Plazo de remediación (CISA KEV)
| Nombre de la vulnerabilidad |
WordPress Core Interpretation Conflict Vulnerability |
| Proveedor / Producto |
WordPress · Core |
| Conocido / explotado desde |
2026-07-21 (incorporación al catálogo KEV) |
| Fecha límite CISA |
2026-07-24
· vencido hace 62 días
|
| Acción requerida por CISA |
Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines. |
| Explotación observada |
Exploits públicos disponibles y explotación activa reportada por múltiples fuentes de seguridad en julio de 2026, poco después de la publicación del parche. |
Inteligencia de amenaza
| Uso en campañas de ransomware |
Sin asociación a ransomware registrada por CISA
|
| Actores / campañas atribuidas |
Sin grupos atribuidos de forma pública al momento de esta ficha. Investigadores independientes publicaron pruebas de concepto poco después del parche. |
| Indicadores de compromiso (IOCs) |
Peticiones hacia /wp-json/batch/v1 y peticiones con el parámetro rest_route igual a /batch/v1, en especial de origen anónimo y con cuerpos POST inusuales. |
Referencias técnicas
- GitHub https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-ff9f-jf42-662q
- wordpress.org https://wordpress.org/news/2026/07/wordpress-7-0-2-release/
- CISA https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-63030