Contexto técnico: CVE-2026-63030 es una vulnerabilidad crítica (CVSS 9.8) clasificada bajo CWE-436 (Interpretation Conflict) que afecta al núcleo de WordPress. Un conflicto de interpretación ocurre cuando distintos componentes del sistema (por ejemplo, el analizador de consultas PHP y el motor de base de datos MySQL/MariaDB) procesan una misma cadena de entrada de forma semánticamente diferente, permitiendo a un atacante eludir controles de seguridad y sanitización.
Mecanismo de explotación: La vulnerabilidad reside en la forma en que el núcleo de WordPress construye y filtra consultas SQL antes de enviarlas al gestor de base de datos. Debido a la discrepancia de interpretación entre capas, un atacante puede inyectar payloads SQL maliciosos que no son detectados por las rutinas de escape/validación de WordPress, logrando así una Inyección SQL (SQLi) efectiva. Una vez comprometida la capa de datos, la vulnerabilidad puede escalarse para lograr Ejecución Remota de Código (RCE), por ejemplo mediante la escritura arbitraria de ficheros en el servidor o la manipulación de opciones críticas de la base de datos (como siteurl, active_plugins o rutas de plantillas). Esta vulnerabilidad puede ser encadenada con CVE-2026-60137 para amplificar el impacto o facilitar la explotación inicial, formando una cadena de ataque compleja que puede comprometer totalmente la instalación.
Impacto potencial: La explotación exitosa permite a un atacante remoto no autenticado (o con privilegios mínimos, según la cadena de ataque) obtener control total del servidor subyacente, exfiltrar datos sensibles de la base de datos (credenciales, PII, tokens), modificar contenido, instalar webshells o backdoors persistentes, y pivotar hacia infraestructura interna. La inclusión en el catálogo KEV de CISA confirma explotación activa en entornos reales.
Estado de explotación: Incluida en el Catálogo de Vulnerabilidades Explotadas Conocidas (KEV) de CISA. Fecha límite de remediación para agencias FCEB: 24 de julio de 2026.