Contexto técnico: CVE-2026-60137 es una vulnerabilidad de inyección SQL (CWE-89) identificada en el núcleo de WordPress. La debilidad se manifiesta cuando un plugin o tema pasa entrada no confiable a un parámetro procesado directamente por funciones del core sin la sanitización adecuada mediante los mecanismos de preparación de consultas de la API $wpdb (p. ej., $wpdb->prepare()). Esto permite la inyección de sentencias SQL arbitrarias en la capa de base de datos subyacente (MySQL/MariaDB).
Mecanismo de explotación: La vulnerabilidad es especialmente crítica porque puede ser encadenada con CVE-2026-63030 para escalar desde inyección SQL hasta Ejecución Remota de Código (RCE). En el escenario de ataque encadenado: (1) El atacante no autenticado explota CVE-2026-60137 para manipular consultas SQL y extraer o modificar datos críticos de la base de datos WordPress (p. ej., hashes de credenciales de administrador, opciones del sistema o nonces de seguridad). (2) Mediante los datos obtenidos o la manipulación directa del estado de la aplicación, se aprovecha CVE-2026-63030 para lograr ejecución de código en el servidor. Este encadenamiento es funcional en instalaciones WordPress con configuración predeterminada, lo que amplifica significativamente la superficie de ataque y el número de instancias expuestas globalmente.
Impacto potencial: La explotación exitosa puede resultar en: compromiso total del servidor web, exfiltración de datos de usuarios y contenidos, defacement del sitio, instalación de webshells o backdoors, movimiento lateral en la infraestructura subyacente y uso del servidor como vector en campañas de ransomware o distribución de malware. La ausencia de requisito de autenticación hace que la explotación sea trivialmente escalable y automatizable.
Estado de explotación: CISA ha añadido esta vulnerabilidad al catálogo KEV (Known Exploited Vulnerabilities), confirmando explotación activa en entornos reales. La fecha límite de remediación para agencias FCEB es el 4 de agosto de 2026, conforme a la Directiva Operacional Vinculante BOD 26-04.