CIBERPLANETA_
🔴 SEVERIDAD CRÍTICA 21 Jul 2026 20:02

Alerta de Seguridad: WordPress Core - Vulnerabilidad de Conflicto de Interpretación con SQLi y RCE (CVE-2026-63030)

Alerta de Seguridad: WordPress Core - Vulnerabilidad de Conflicto de Interpretación con SQLi y RCE (CVE-2026-63030)

CVE-2026-63030 (CVSS 9.8 CRÍTICO): Conflicto de interpretación en WordPress Core permite SQLi y RCE remoto. Encadenable con CVE-2026-60137. Parche disponible en WordPress 7.0.2.

Contexto técnico: CVE-2026-63030 es una vulnerabilidad crítica (CVSS 9.8) clasificada bajo CWE-436 (Interpretation Conflict) que afecta al núcleo de WordPress. Un conflicto de interpretación ocurre cuando distintos componentes del sistema (por ejemplo, el analizador de consultas PHP y el motor de base de datos MySQL/MariaDB) procesan una misma cadena de entrada de forma semánticamente diferente, permitiendo a un atacante eludir controles de seguridad y sanitización.

Mecanismo de explotación: La vulnerabilidad reside en la forma en que el núcleo de WordPress construye y filtra consultas SQL antes de enviarlas al gestor de base de datos. Debido a la discrepancia de interpretación entre capas, un atacante puede inyectar payloads SQL maliciosos que no son detectados por las rutinas de escape/validación de WordPress, logrando así una Inyección SQL (SQLi) efectiva. Una vez comprometida la capa de datos, la vulnerabilidad puede escalarse para lograr Ejecución Remota de Código (RCE), por ejemplo mediante la escritura arbitraria de ficheros en el servidor o la manipulación de opciones críticas de la base de datos (como siteurl, active_plugins o rutas de plantillas). Esta vulnerabilidad puede ser encadenada con CVE-2026-60137 para amplificar el impacto o facilitar la explotación inicial, formando una cadena de ataque compleja que puede comprometer totalmente la instalación.

Impacto potencial: La explotación exitosa permite a un atacante remoto no autenticado (o con privilegios mínimos, según la cadena de ataque) obtener control total del servidor subyacente, exfiltrar datos sensibles de la base de datos (credenciales, PII, tokens), modificar contenido, instalar webshells o backdoors persistentes, y pivotar hacia infraestructura interna. La inclusión en el catálogo KEV de CISA confirma explotación activa en entornos reales.

Estado de explotación: Incluida en el Catálogo de Vulnerabilidades Explotadas Conocidas (KEV) de CISA. Fecha límite de remediación para agencias FCEB: 24 de julio de 2026.

Explotación remota no autenticada (o con privilegios reducidos) mediante Inyección SQL (SQLi) aprovechando un conflicto de interpretación en el núcleo de WordPress (CWE-436). El vector SQLi puede escalarse directamente a Ejecución Remota de Código (RCE) sobre el servidor. Encadenamiento confirmado con CVE-2026-60137 para cadenas de ataque compuestas. Vector de red, sin interacción de usuario requerida, complejidad de ataque baja — condiciones que justifican la puntuación CVSS 9.8 CRÍTICO.

CVEs (1)
CVE-2026-63030
  • Actualización inmediata obligatoria: Actualizar WordPress Core a la versión 7.0.2 o superior, la cual incluye el parche oficial para CVE-2026-63030 y CVE-2026-60137. Referencia: WordPress 7.0.2 Release Notes.
  • Versiones afectadas: Todas las versiones de WordPress Core anteriores a 7.0.2. Se recomienda revisar también instalaciones de WordPress en entornos de staging, desarrollo y multisite.
  • Cumplimiento BOD 26-04 (Agencias FCEB): Las agencias federales deben aplicar el parche antes del 24 de julio de 2026 conforme a la Directiva Operativa Vinculante BOD 26-04 de CISA. Consultar la guía de implementación y los requisitos de triage forense en las referencias oficiales.
  • Mitigación temporal (si el parche no puede aplicarse inmediatamente): Considerar deshabilitar temporalmente el acceso público a la instancia de WordPress, implementar reglas WAF (Web Application Firewall) para detectar y bloquear patrones de SQLi, y restringir el acceso a wp-admin y la API REST mediante controles de red (listas blancas de IP).
  • Evaluación de compromiso (Forensics Triage): Revisar logs de acceso del servidor web y de base de datos en busca de indicadores de explotación previos al parcheo. Inspeccionar la integridad de ficheros del núcleo, plugins y temas. Verificar opciones críticas en la tabla wp_options (especialmente active_plugins, siteurl, admin_email).
  • Gestión de cadena de vulnerabilidades: Dado el encadenamiento con CVE-2026-60137, asegurarse de que ambas vulnerabilidades sean remediadas simultáneamente para eliminar la cadena de ataque completa.
  • Inventario y priorización: Identificar todas las instancias de WordPress expuestas a Internet en el inventario de activos y priorizarlas según la guía de exposición de BOD 26-04. Si las mitigaciones no pueden aplicarse, considerar descontinuar el uso del producto temporalmente.
[INFO] CVE-2026-0770: Vulnerabilidad Crítica RCE en Langflow con Puntuación CVSS 9.8  ·  [INFO] CVE-2026-63030: Vulnerabilidad Crítica en WordPress Core permite SQL Injection y RCE activamente explotada  ·  [INFO] CVE-2026-60137: Inyección SQL Crítica en WordPress Core con Cadena RCE para Atacantes No Autenticados  ·  [INFO] CVE-2021-27137: Buffer Overflow en DD-WRT explotado activamente vía UPnP — Análisis técnico y mitigación  ·  [INFO] CVE-2026-45659: Vulnerabilidad Crítica de Deserialización en Microsoft SharePoint Server Explotada Activamente  ·  [INFO] CVE-2026-0770: Vulnerabilidad Crítica RCE en Langflow con Puntuación CVSS 9.8  ·  [INFO] CVE-2026-63030: Vulnerabilidad Crítica en WordPress Core permite SQL Injection y RCE activamente explotada  ·  [INFO] CVE-2026-60137: Inyección SQL Crítica en WordPress Core con Cadena RCE para Atacantes No Autenticados  ·  [INFO] CVE-2021-27137: Buffer Overflow en DD-WRT explotado activamente vía UPnP — Análisis técnico y mitigación  ·  [INFO] CVE-2026-45659: Vulnerabilidad Crítica de Deserialización en Microsoft SharePoint Server Explotada Activamente  ·