Vulnerabilidades y Avisos de Seguridad: Múltiples vulnerabilidades en WordPress Core

Múltiples vulnerabilidades en WordPress Core

Recursos Afectados
  • WordPress Core 6.8 anteriores a la versión 6.8.6;
  • WordPress Core 6.9 anteriores a la versión 6.9.5;
  • WordPress Core 7.0 anteriores a la versión 7.0.2.
Descripción

WordPress ha publicado dos vulnerabilidades, una de severidad crítica y otra de severidad alta, que afectan a WordPress Core. Su explotación podría permitir a un atacante remoto ejecutar código arbitrario en el servidor o acceder a información sensible almacenada en la base de datos mediante ataques de inyección SQL.

Identificador
INCIBE-2026-529

Solución

El fabricante ha publicado versiones corregidas de WordPress Core. Se recomienda actualizar a una de las siguientes versiones, o a cualquier versión posterior:

  • 6.8.x –> 6.8.6;
  • 6.9.x –> 6.9.5;
  • 7.0.x –> 7.0.2.
Detalle
  • CVE-2026-63030: la vulnerabilidad afecta al endpoint /wp-json/batch/v1 de la REST API de WordPress. Un atacante remoto podría aprovechar una desincronización entre la validación y el enrutamiento de las solicitudes para eludir las restricciones de procesamiento por lotes (allow_batch) y omitir los mecanismos de validación de entrada. Su explotación, combinada con una vulnerabilidad de inyección SQL, podría permitir la ejecución remota de código (RCE) en el servidor.
  • CVE-2026-60137: la vulnerabilidad se debe a un saneamiento insuficiente del parámetro author__not_in y a una preparación inadecuada de las consultas SQL. Un atacante remoto no autenticado podría realizar una inyección SQL para modificar consultas existentes y acceder a información sensible almacenada en la base de datos.
5 – Crítica
CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-63030 Crítica No WordPress
CVE-2026-60137 Alta No WordPress

Fuente: link

Aviso: Esta noticia / aviso es únicamente informativa y su veracidad está supeditada a la fuente origen.

TechConsulting muestra este contenido por creer en su fuente y como servicio para facilitar a usuarios y empresas la obtención de dicho contenido. Agradecemos a la fuente el esfuerzo por distribuir este tipo de noticias y avisos sobre Ciberseguridad.

Para más información o dudas en Ciberseguridad aplicada a la empresa, puede ver nuestro catálogo de productos en Servicios TechConsulting o puede contactar con nosotros para resolver cualquier cuestión que pueda tener.