CIBERPLANETA_
🟡 SEVERIDAD MEDIA 21 Jul 2026 16:06

Alerta de Seguridad: Inyección SQL en WordPress Core con cadena de explotación para RCE (CVE-2026-60137)

Alerta de Seguridad: Inyección SQL en WordPress Core con cadena de explotación para RCE (CVE-2026-60137)

Vulnerabilidad de inyección SQL en WordPress Core (CVSS 5.9) encadenable con CVE-2026-63030 para lograr RCE sin autenticación en instalaciones predeterminadas. Parche disponible en WordPress 7.0.2.

Contexto técnico: CVE-2026-60137 es una vulnerabilidad de inyección SQL (CWE-89) identificada en el núcleo de WordPress. La debilidad se manifiesta cuando un plugin o tema pasa entrada no confiable a un parámetro procesado directamente por funciones del core sin la sanitización adecuada mediante los mecanismos de preparación de consultas de la API $wpdb (p. ej., $wpdb->prepare()). Esto permite la inyección de sentencias SQL arbitrarias en la capa de base de datos subyacente (MySQL/MariaDB).

Mecanismo de explotación: La vulnerabilidad es especialmente crítica porque puede ser encadenada con CVE-2026-63030 para escalar desde inyección SQL hasta Ejecución Remota de Código (RCE). En el escenario de ataque encadenado: (1) El atacante no autenticado explota CVE-2026-60137 para manipular consultas SQL y extraer o modificar datos críticos de la base de datos WordPress (p. ej., hashes de credenciales de administrador, opciones del sistema o nonces de seguridad). (2) Mediante los datos obtenidos o la manipulación directa del estado de la aplicación, se aprovecha CVE-2026-63030 para lograr ejecución de código en el servidor. Este encadenamiento es funcional en instalaciones WordPress con configuración predeterminada, lo que amplifica significativamente la superficie de ataque y el número de instancias expuestas globalmente.

Impacto potencial: La explotación exitosa puede resultar en: compromiso total del servidor web, exfiltración de datos de usuarios y contenidos, defacement del sitio, instalación de webshells o backdoors, movimiento lateral en la infraestructura subyacente y uso del servidor como vector en campañas de ransomware o distribución de malware. La ausencia de requisito de autenticación hace que la explotación sea trivialmente escalable y automatizable.

Estado de explotación: CISA ha añadido esta vulnerabilidad al catálogo KEV (Known Exploited Vulnerabilities), confirmando explotación activa en entornos reales. La fecha límite de remediación para agencias FCEB es el 4 de agosto de 2026, conforme a la Directiva Operacional Vinculante BOD 26-04.

Vector primario: Inyección SQL no autenticada (CWE-89) a través de parámetros HTTP no sanitizados procesados por el core de WordPress. Vector encadenado: Combinación con CVE-2026-63030 para escalar a RCE (Remote Code Execution) sin autenticación previa en instalaciones WordPress con configuración por defecto. No se requieren privilegios ni interacción del usuario. Explotable de forma remota vía red pública (acceso HTTP/HTTPS al frontend o backend de la instalación WordPress).

CVEs (1)
CVE-2026-60137
  • Actualización inmediata: Actualizar WordPress Core a la versión 7.0.2 o superior, disponible a través del panel de administración WordPress (/wp-admin/update-core.php) o descarga directa desde wordpress.org. Las actualizaciones automáticas deben estar habilitadas para instalaciones críticas.
  • Versiones afectadas: Todas las versiones de WordPress Core anteriores a 7.0.2 deben considerarse vulnerables. Se recomienda verificar la versión instalada desde el panel de administración en Escritorio > Actualizaciones.
  • Remediación prioritaria FCEB: Las agencias federales bajo el mandato de BOD 26-04 deben aplicar el parche antes del 4 de agosto de 2026. Revisar los requisitos de triaje forense indicados por CISA en la guía de implementación de BOD 26-04.
  • Evaluación de exposición: Auditar la exposición a Internet de todas las instancias WordPress gestionadas. Aplicar controles de acceso adicionales (WAF, autenticación de doble factor en /wp-admin, restricción de IP) como medida de defensa en profundidad.
  • Revisión de plugins y temas: Dado que el vector requiere que un plugin o tema pase entrada no confiable al core, revisar y actualizar todos los plugins y temas activos. Desactivar o eliminar aquellos que no reciban mantenimiento activo.
  • Monitorización de IOC: Revisar logs de acceso web en busca de patrones de inyección SQL (caracteres especiales, palabras clave SQL como UNION, SELECT, SLEEP, BENCHMARK en parámetros GET/POST). Implementar alertas en SIEM para tráfico anómalo hacia endpoints WordPress.
  • Medidas de mitigación temporales: En caso de no poder aplicar el parche de forma inmediata, considerar: despliegue de reglas WAF específicas para SQLi, restricción temporal de acceso público a la instalación, o discontinuación del uso del producto según indica la directiva CISA BOD 26-04 cuando las mitigaciones no estén disponibles.
  • Respuesta a incidentes: Si se sospecha compromiso previo, iniciar proceso de triaje forense conforme a los requisitos documentados por CISA en la guía de implementación de BOD 26-04 antes de aplicar el parche.
[INFO] CVE-2026-0770: Vulnerabilidad Crítica RCE en Langflow con Puntuación CVSS 9.8  ·  [INFO] CVE-2026-63030: Vulnerabilidad Crítica en WordPress Core permite SQL Injection y RCE activamente explotada  ·  [INFO] CVE-2026-60137: Inyección SQL Crítica en WordPress Core con Cadena RCE para Atacantes No Autenticados  ·  [INFO] CVE-2021-27137: Buffer Overflow en DD-WRT explotado activamente vía UPnP — Análisis técnico y mitigación  ·  [INFO] CVE-2026-45659: Vulnerabilidad Crítica de Deserialización en Microsoft SharePoint Server Explotada Activamente  ·  [INFO] CVE-2026-0770: Vulnerabilidad Crítica RCE en Langflow con Puntuación CVSS 9.8  ·  [INFO] CVE-2026-63030: Vulnerabilidad Crítica en WordPress Core permite SQL Injection y RCE activamente explotada  ·  [INFO] CVE-2026-60137: Inyección SQL Crítica en WordPress Core con Cadena RCE para Atacantes No Autenticados  ·  [INFO] CVE-2021-27137: Buffer Overflow en DD-WRT explotado activamente vía UPnP — Análisis técnico y mitigación  ·  [INFO] CVE-2026-45659: Vulnerabilidad Crítica de Deserialización en Microsoft SharePoint Server Explotada Activamente  ·