CIBERPLANETA_
21 Jul 2026 · 16:09 Ciberplaneta News Vulnerabilidades 6 min de lectura
CVE-2026-60137: Inyección SQL Crítica en WordPress Core con Cadena RCE para Atacantes No Autenticados

CVE-2026-60137: Inyección SQL Crítica en WordPress Core con Cadena RCE para Atacantes No Autenticados

CVE-2026-60137: Inyección SQL en WordPress Core Explotada Activamente en Combinación con RCE

La Agencia de Ciberseguridad e Infraestructura de los Estados Unidos (CISA) ha añadido CVE-2026-60137 a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV), confirmando explotación activa en entornos reales. Esta vulnerabilidad de inyección SQL afecta al núcleo de WordPress y resulta especialmente peligrosa debido a su capacidad de encadenarse con CVE-2026-63030 para lograr ejecución remota de código (RCE) en instalaciones por defecto, incluso por parte de atacantes no autenticados. Dada la prevalencia de WordPress como gestor de contenidos —con una cuota de mercado superior al 40% de todos los sitios web activos en Internet— el potencial de impacto masivo es extraordinariamente elevado.

Análisis Técnico

Naturaleza de la Vulnerabilidad (CWE-89)

La vulnerabilidad está clasificada bajo CWE-89: Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection'). El fallo reside en la forma en que el núcleo de WordPress procesa parámetros proporcionados por plugins o temas cuando estos transfieren entrada no confiable (untrusted input) directamente a consultas SQL sin la sanitización y parametrización adecuadas.

Concretamente, cuando un plugin o tema delega datos controlables por el usuario al núcleo de WordPress para construir una consulta a la base de datos, el motor interno no aplica de manera consistente mecanismos de escape o consultas preparadas (prepared statements). Esto permite a un atacante inyectar fragmentos SQL arbitrarios que pueden manipular la lógica de las consultas, extraer información sensible de la base de datos o, en escenarios encadenados, modificar datos críticos del sistema.

Cadena de Explotación con CVE-2026-63030

El aspecto más crítico de CVE-2026-60137 es su capacidad de ser encadenada con CVE-2026-63030. Según la descripción técnica publicada por CISA, esta combinación permite a un atacante no autenticado alcanzar ejecución remota de código en instalaciones de WordPress con configuración predeterminada. El flujo de ataque hipotético sigue la siguiente secuencia:

  • Fase 1 – Inyección SQL (CVE-2026-60137): El atacante explota la inyección SQL para extraer credenciales con hash de la tabla wp_users, manipular opciones de la base de datos (tabla wp_options) o insertar datos maliciosos en registros procesados posteriormente por el sistema.
  • Fase 2 – Escalada a RCE (CVE-2026-63030): Aprovechando los datos o el acceso obtenido en la fase anterior, el atacante encadena el segundo CVE para lograr la ejecución de código arbitrario en el servidor, comprometiendo completamente el sistema subyacente.
  • Resultado: Control total del servidor web, acceso a datos de usuarios, posibilidad de instalar webshells persistentes y movimiento lateral dentro de la infraestructura de la víctima.

Puntuación CVSS y Contexto de Riesgo

La vulnerabilidad recibe una puntuación CVSS 3.x de 5.9 (MEDIUM) en base aislada. Sin embargo, esta puntuación no refleja adecuadamente el riesgo operacional real cuando se considera el vector de encadenamiento con CVE-2026-63030. En contextos de explotación en cadena, la severidad efectiva se eleva significativamente al permitir RCE sin autenticación previa. Los analistas de seguridad deben tratar esta vulnerabilidad con la prioridad correspondiente a un fallo crítico.

Impacto

El impacto potencial de CVE-2026-60137, especialmente en su variante encadenada, incluye:

  • Exfiltración de datos sensibles: Credenciales de usuarios, datos personales, información de pago si existen plugins de e-commerce, y configuraciones internas del sistema.
  • Compromiso total del servidor: A través del encadenamiento con CVE-2026-63030, el atacante puede ejecutar comandos arbitrarios en el sistema operativo subyacente.
  • Persistencia y backdoors: Instalación de webshells, modificación de archivos del núcleo de WordPress o inserción de código malicioso en temas y plugins.
  • Daño reputacional y regulatorio: La exposición de datos personales puede derivar en sanciones bajo marcos regulatorios como el RGPD en Europa o normativas equivalentes en otras jurisdicciones.
  • Uso potencial en campañas de ransomware: Aunque el campo de uso en ransomware figura actualmente como Unknown (desconocido) en el catálogo KEV de CISA, la naturaleza de la vulnerabilidad —especialmente la capacidad de lograr RCE en instalaciones masivamente desplegadas— la convierte en un vector de alto atractivo para grupos de amenaza persistente avanzada (APT) y actores de ransomware. Se recomienda mantener vigilancia activa ante posibles atribuciones futuras.

Productos Afectados

La vulnerabilidad afecta al núcleo de WordPress (WordPress Core) en versiones previas a la corrección publicada. Según el advisory oficial del fabricante, la versión que incorpora la corrección es:

  • WordPress 7.0.2 — Versión de seguridad que corrige CVE-2026-60137 (publicada en julio de 2026).

Es importante destacar que la vulnerabilidad se activa en el contexto de plugins o temas que pasen entrada no confiable al núcleo. Por tanto, cualquier instalación de WordPress anterior a la versión 7.0.2 que ejecute plugins o temas de terceros —lo que representa prácticamente la totalidad del ecosistema WordPress— debe considerarse potencialmente vulnerable.

Recomendaciones y Mitigaciones

Acción Inmediata: Actualización a WordPress 7.0.2

La acción prioritaria es actualizar WordPress a la versión 7.0.2 o superior, tal y como indica el advisory oficial de WordPress. Esta actualización puede realizarse desde el panel de administración (Dashboard > Updates) o mediante WP-CLI con el comando:

wp core update --version=7.0.2

Cumplimiento con BOD 26-04 de CISA

Las agencias federales y organizaciones sujetas a la directiva de CISA deben cumplir con los plazos de parcheo establecidos en la Directiva Operativa Vinculante (BOD) 26-04: Priorización de Actualizaciones de Seguridad Basada en Riesgo. La guía de implementación completa, incluyendo los requisitos de triaje forense aplicables, está disponible en la documentación de implementación de BOD 26-04.

Medidas de Defensa en Profundidad

  • Revisión de plugins y temas: Auditar todos los plugins y temas activos para identificar aquellos que puedan pasar entrada de usuario sin sanitizar a funciones del núcleo de WordPress.
  • Web Application Firewall (WAF): Implementar o actualizar reglas de WAF para detectar y bloquear patrones de inyección SQL dirigidos a instancias de WordPress. Herramientas como ModSecurity con el ruleset OWASP Core Rule Set (CRS) pueden proporcionar protección adicional.
  • Principio de mínimo privilegio en base de datos: Asegurarse de que el usuario de base de datos de WordPress tenga únicamente los permisos estrictamente necesarios (SELECT, INSERT, UPDATE, DELETE) y no permisos de administración (FILE, SUPER, etc.) que faciliten la escalada.
  • Monitorización y detección: Implementar logging detallado de consultas SQL anómalas y configurar alertas SIEM para detectar patrones de explotación. Revisar logs de acceso web (access.log) en busca de patrones de inyección.
  • Segmentación de red: Limitar el acceso directo al servidor de base de datos desde interfaces expuestas a Internet.
  • Gestión de actualizaciones automáticas: Habilitar las actualizaciones automáticas del núcleo de WordPress para garantizar que los parches de seguridad críticos se apliquen sin demora.
  • Triaje forense: En caso de sospecha de compromiso previo a la aplicación del parche, seguir los procedimientos de triaje forense indicados por CISA antes de restaurar servicios.

Discontinuación del Producto

Si por razones operativas no es posible aplicar las mitigaciones disponibles, CISA recomienda discontinuar el uso del producto hasta que se puedan implementar las correcciones necesarias, especialmente en activos con exposición directa a Internet.

Referencias Oficiales

// compartir: X Telegram LinkedIn WhatsApp
// ¿qué te parece este artículo?
// comentarios (0)
// sin comentarios aún
inicia sesión o regístrate para comentar.
← volver
[INFO] CVE-2026-0770: Vulnerabilidad Crítica RCE en Langflow con Puntuación CVSS 9.8  ·  [INFO] CVE-2026-63030: Vulnerabilidad Crítica en WordPress Core permite SQL Injection y RCE activamente explotada  ·  [INFO] CVE-2026-60137: Inyección SQL Crítica en WordPress Core con Cadena RCE para Atacantes No Autenticados  ·  [INFO] CVE-2021-27137: Buffer Overflow en DD-WRT explotado activamente vía UPnP — Análisis técnico y mitigación  ·  [INFO] CVE-2026-45659: Vulnerabilidad Crítica de Deserialización en Microsoft SharePoint Server Explotada Activamente  ·  [INFO] CVE-2026-0770: Vulnerabilidad Crítica RCE en Langflow con Puntuación CVSS 9.8  ·  [INFO] CVE-2026-63030: Vulnerabilidad Crítica en WordPress Core permite SQL Injection y RCE activamente explotada  ·  [INFO] CVE-2026-60137: Inyección SQL Crítica en WordPress Core con Cadena RCE para Atacantes No Autenticados  ·  [INFO] CVE-2021-27137: Buffer Overflow en DD-WRT explotado activamente vía UPnP — Análisis técnico y mitigación  ·  [INFO] CVE-2026-45659: Vulnerabilidad Crítica de Deserialización en Microsoft SharePoint Server Explotada Activamente  ·