Las fallas RCE de WordPress Core tienen exploits públicos, parchea ahora
Investigadores de seguridad han revelado dos vulnerabilidades de ejecución remota de código de alta gravedad en WordPress Core, denominadas colectivamente "wp2shell". Ya se ha publicado código de exploit público, lo que ha provocado llamados urgentes para que los propietarios de sitios apliquen el parche de inmediato. Las fallas permiten a atacantes no autenticados ejecutar código arbitrario en instalaciones vulnerables de WordPress, lo que podría llevar al compromiso total del sitio.
Las vulnerabilidades afectan a todas las versiones de WordPress Core anteriores a la última versión de seguridad. Cualquier sitio de WordPress que ejecute una versión sin parche está en riesgo, incluidos millones de blogs, sitios comerciales y tiendas de comercio electrónico en todo el mundo. Las fallas son particularmente peligrosas porque no requieren autenticación, lo que significa que cualquier atacante puede explotarlas a través de Internet.
Son críticas porque permiten la ejecución remota de código, dando a los atacantes control total sobre el servidor. Los atacantes podrían robar datos, instalar malware, desfigurar sitios o usar servidores comprometidos para más ataques. Dado que WordPress impulsa más del 40% de la web, el impacto potencial es masivo.
Según la fuente, las vulnerabilidades se rastrean como CVE-2026-63030 y otro identificador, con una puntuación CVSS de 9.8 (crítica). Las fallas implican inyección SQL que conduce a ejecución remota de código. Se han publicado exploits de prueba de concepto públicos en GitHub y otras plataformas, lo que aumenta la urgencia de aplicar el parche.
WordPress lanzó una actualización de seguridad en [fecha no especificada en la fuente] para abordar estos problemas. Sin embargo, muchos sitios aún no han aplicado el parche. Empresas de seguridad como Cloudflare, Rapid7 y Aikido Security han publicado avisos instando a la acción inmediata. Cloudflare señaló que su Firewall de Aplicaciones Web puede proteger contra la explotación.
Se recomienda encarecidamente a los administradores de sitios que actualicen WordPress Core a la última versión de inmediato. Aquellos que no puedan actualizar deberían considerar usar un firewall de aplicaciones web u otras medidas de seguridad para bloquear intentos de explotación. Se recomienda la monitorización continua en busca de signos de compromiso, ya que es probable que se esté realizando un escaneo activo de sitios vulnerables.
Fuentes
- Google News TechnologySecundaria
- Google News GlobalSecundaria
Relacionado
Microsoft presenta herramientas de seguridad con IA que, según afirma, superan a la competencia
Conversaciones privadas de Claude expuestas en resultados de búsqueda de Google y Bing
Apple demandada después de que una supuesta estafa cripto en la App Store costara $1.8 millones a los usuarios
Microsoft presenta herramientas de IA para ciberseguridad
Chats compartidos de Claude AI indexados por Google antes de ser eliminados
CEO de Hugging Face insta a la transparencia tras el 'sin precedentes' hackeo a OpenAI
El malware ClickLock para Mac bloquea aplicaciones hasta que los usuarios pagan
Hacker que violó a fabricantes de spyware sigue sin identificar
Trending now
- Spotify sufre otra gran interrupción
- Nvidia cae casi un 5% y arrastra a los valores de chips por renovadas preocupaciones sobre financiación circular
- Conversaciones privadas de Claude expuestas en resultados de búsqueda de Google y Bing
- Verizon anuncia acuerdo de fibra oscura por $1B con Google para centros de datos de IA
- La interrupción de Xbox bloquea juegos en disco, no solo digitales
- El enriquecimiento por láser podría reprocesar residuos nucleares como combustible para reactores
- Muere Betye Saar, pionera del arte negro, a los 99 años
- David Ellison confía en que el acuerdo con WBD se cerrará, agradece la paciencia al personal
Comments
No comments yet. Be the first.