Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
WordPress publicó parches de emergencia el 17 de julio de 2026 para cerrar una vulnerabilidad de ejecución remota de código que, según el descubrimiento, puede activarse con una petición HTTP anónima contra una instalación por defecto sin plugins. Los parches aparecen en las versiones 6.9.5 y 7.0.2, y la corrección también está presente en 7.1 beta2; las ramas afectadas fueron 6.9.0–6.9.4 y 7.0.0–7.0.1. Porque el fallo está en el núcleo, un sitio recién instalado estaba teóricamente en riesgo.
El hallazgo fue reportado por Adam Kues de Assetnote a través del programa HackerOne de WordPress y publicado bajo el seudónimo wp2shell; la firma decidió no desvelar los detalles técnicos completos y, en su lugar, puso a disposición un comprobador público en wp2shell.com para que administradores verifiquen sus instancias. WordPress describe el problema como una combinación de confusión en la ruta por lotes del API REST y una inyección SQL que puede desembocar en RCE; los ficheros tocados por la corrección incluyen /wp-includes/rest-api/class-wp-rest-server.php, /wp-includes/class-wp-query.php y /wp-includes/rest-api.php.

Hay dos puntos prácticos que los responsables de sitios deben asumir inmediatamente: no confíen en que todos los sitios recibieron el parche automáticamente, y no espere que los escáneres basados en CVE lo detecten todavía. WordPress activó una actualización forzada a través de su sistema de auto-updates para intentar acelerar la protección, pero la compañía no ha aclarado si esa pulsación alcanza instalaciones que tienen las actualizaciones automáticas desactivadas. Además, como no había CVE público ni puntuación CVSS publicada al cierre del parche, muchas herramientas y catálogos (por ejemplo el catálogo KEV de CISA) no podrán señalar el riesgo hasta que exista esa referencia; puede consultar el catálogo de versiones de WordPress en la página de descargas y archivos y el proceso de divulgación de CISA en Known Exploited Vulnerabilities.
Si administra uno o varios sitios WordPress, vea la versión que realmente está ejecutando y aplique la actualización a 6.9.5, 7.0.2 o superior. Verificar la versión puede hacerse desde el panel de administración, consultando el meta generator en el HTML público (si no ha sido eliminado), o desde línea de comandos con WP‑CLI: ejecutar wp core version y actualizar con wp core update si tiene acceso. No asuma que la actualización forzada ya llegó a todos sus servidores.
Mientras no pueda actualizar, existen mitigaciones provisionales que evitan que llamadas anónimas lleguen al endpoint vulnerable, aunque todas tienen coste funcional. Una alternativa es bloquear en el WAF tanto la ruta JSON estándar /wp-json/batch/v1 como la variante por query string rest_route=/batch/v1; Assetnote subraya que ambas deben bloquearse porque bloquear solo la primera deja un vector abierto. Otra opción es deshabilitar el API REST para accesos anónimos o desplegar un pequeño plugin que rechace llamadas anónimas al endpoint /batch/v1 usando el hook rest_pre_dispatch. Tenga en cuenta que estas medidas pueden romper integraciones legítimas que dependan del API.

La falta de una prueba de explotación pública por ahora no debe inducir a la calma. El ecosistema WordPress tiene un histórico de campañas masivas que explotan fallos divulgados y parcheados días u horas antes; si el código del parche está en un repositorio público, los atacantes con conocimiento suficiente pueden comparar versiones y construir exploits rápidamente. Por eso es crítico aplicar parches y monitorizar actividad anómala antes de que las escaneos y los exploits aparezcan en la wild.
Acciones concretas recomendadas: actualice cuanto antes a las versiones corregidas; si no puede actualizar de inmediato, bloquee las rutas indicadas en la frontera (WAF o reglas de servidor) y considere deshabilitar el API REST para usuarios anónimos hasta que esté protegido. Revise logs web y de WAF buscando peticiones a /wp-json/batch/v1 o conteniendo rest_route=/batch/v1, inspeccione ficheros modificados recientemente y compruebe la presencia de cuentas administrativas o ficheros PHP sospechosos en wp-content. Haga copias de seguridad completas antes de cualquier intervención, y, si sospecha compromiso, mantenga la instancia desconectada mientras investiga.
Finalmente, recuerde que el alcance real del problema no es el número total de instalaciones de WordPress sino las que ejecutan versiones afectadas publicadas desde diciembre de 2025 (6.9 en adelante). Si su sitio está en 6.8 o anterior no tiene este fallo en particular, pero otras correcciones están pendientes en esas ramas; por ejemplo la 6.8.6 aborda otra inyección SQL distinta. Mantener una política de actualización regular, segmentación de privilegios y monitorización de anomalías reduce drásticamente la ventana de exposición frente a estos errores de cero día.
Relacionadas
Mas noticias del mismo tema.

FBI y seis países vinculan a Integrity Technology Group con robo de correos de entidades en SE Asia
El 8 de octubre, el FBI y agencias de seis países publicaron una advertencia conjunta que atribuye a una empresa china, Integrity Technology Group, una serie sostenida de intrus...

Campaña con LLM y ARTEX ataca entidades financieras surcoreanas y exfiltra datos
Investigadores de seguridad han documentado una campaña dirigida contra entidades financieras surcoreanas en la que se utilizaron herramientas de ataque impulsadas por modelos d...

Campaña ChainDrop expone tensorlake en npm; versión 0.5.144 retirada
Un paquete de npm llamado tensorlake, un SDK en TypeScript orientado a aplicaciones y servicios de Tensorlake, fue comprometido en una campaña de cadena de suministro vinculada ...

Google denuncia secuestro de DNS: certificados TLS para google.com.gh, google.sl y google.as
Google informó el 6 de octubre que atacantes lograron emitir certificados HTTPS no autorizados para nombres de Google y YouTube después de comprometer registros DNS autoritativo...

Riesgo cibernético en 2026 se desplaza a flujos de trabajo e IA, según Voice of the CISO
Los datos agregados por cinco ediciones del estudio Voice of the CISO —incluyendo los hallazgos más recientes de 2026— dibujan un cambio menos de intensidad que de ubicación del...

Phishing BitB apunta a profesionales de publicidad y administradores de cuentas para robar MFA
Investigadores de seguridad han descrito una campaña de phishing dirigida a profesionales de publicidad y administradores de cuentas que usa una plataforma operada por humanos p...

Calc de LibreOffice/OpenOffice permite ejecución de código remoto al abrir hojas con ODB/JDBC
Investigadores han demostrado que una hoja de cálculo maliciosa puede obligar a LibreOffice y Apache OpenOffice a ejecutar código controlado por un atacante en el momento en que...