WordPress 7.0.2: Actualización de emergencia corrige una vulnerabilidad crítica de ejecución remota de código

  • 29 Jul 2026 05:16 PM

El equipo de WordPress ha lanzado la versión 7.0.2, una actualización de seguridad de emergencia que corrige dos vulnerabilidades graves, una de ellas crítica, en el núcleo del sistema de gestión de contenidos. Disponible desde el 17 de julio de 2026, esta versión soluciona un fallo de inyección SQL y una vulnerabilidad de ejecución remota de código (RCE) sin autenticación que podía permitir a un atacante anónimo tomar el control total de cualquier instalación vulnerable. Debido a la gravedad del problema, el equipo de WordPress.org ha habilitado actualizaciones automáticas forzadas para los sitios afectados en equipos de cómputo de todo el mundo.

La comunidad de desarrollo de WordPress ha publicado la versión 7.0.2, una actualización de seguridad de máxima prioridad que llega apenas dos meses después del lanzamiento de la serie 7.0. Esta versión, liderada por John Blackbourn y Barry Abrahamson, aborda dos vulnerabilidades reportadas de forma responsable a través del programa de HackerOne.

Dos vulnerabilidades críticas corregidas

CVE-2026-63030: La vulnerabilidad "wp2shell" (Crítica)

La vulnerabilidad más grave corregida en WordPress 7.0.2 está identificada como CVE-2026-63030 y ha sido apodada "wp2shell" por los investigadores que la descubrieron. Se trata de una vulnerabilidad de ejecución remota de código (RCE) sin autenticación previa que permite a un atacante anónimo tomar el control total de cualquier instalación predeterminada de WordPress con una sola solicitud HTTP.

El fallo encadena dos problemas técnicos:

  1. Confusión de rutas en solicitudes batch de la API REST: Un error en el manejo del endpoint /wp-json/batch/v1 permitía a un atacante confundir al sistema sobre qué ruta o controlador debía procesar la solicitud.
  2. Inyección SQL facilitada: Esta confusión de rutas, combinada con una inyección SQL en el parámetro author__not_in de WP_Query, permitía a un atacante lograr la ejecución remota de código sin necesidad de autenticación.

El investigador Adam Kues de Assetnote / Searchlight Cyber reportó esta vulnerabilidad al equipo de seguridad de WordPress. Cloudflare, que fue notificada antes de la divulgación pública, desplegó protecciones WAF a las 17:03 UTC del día del lanzamiento. La vulnerabilidad es explotable en la mayoría de las instalaciones estándar de WordPress, ya que requiere que no se utilice una caché de objetos persistente.

CVE-2026-60137: Inyección SQL facilitada (Alta)

La segunda vulnerabilidad, clasificada como de severidad "Alta", es un problema de inyección SQL facilitada en el parámetro author__not_in de WP_Query. Fue reportada por un equipo de investigadores formado por TF1T, dtro y haongo.

Este fallo, aunque menos grave que el RCE, también permitía a un atacante manipular consultas a la base de datos sin autenticación previa, pudiendo acceder a información sensible del sitio.

Versiones afectadas y parcheadas

El equipo de WordPress ha publicado parches para todas las ramas afectadas:

Versión de WordPress Vulnerabilidades corregidas Estado
7.0.2 Ambas (crítica y alta) Recomendada
6.9.5 Ambas (backport) Recomendada
6.8.6 Solo la inyección SQL (alta) Recomendada
7.1 beta2 Ambas Para desarrolladores

Las versiones anteriores a WordPress 6.8 no se ven afectadas por ninguna de las dos vulnerabilidades.

Respuesta inmediata del equipo de WordPress

Debido a la gravedad del problema —calificado por el equipo de seguridad como "el problema de mayor gravedad y mayor prioridad" de la organización—, WordPress.org ha habilitado actualizaciones automáticas forzadas para los sitios que ejecutan versiones afectadas y tienen las actualizaciones automáticas activadas.

Los administradores de sitios pueden actualizar manualmente desde el panel de administración en Escritorio > Actualizaciones o descargando el paquete completo desde el sitio oficial.

Medidas de mitigación para administradores

Para los sitios que no puedan aplicar el parche de inmediato, se recomienda a los equipos de seguridad bloquear tanto la ruta /wp-json/batch/v1 como la forma de cadena de consulta ?rest_route=/batch/v1 a nivel de WAF. Bloquear únicamente la ruta de enlace permanente estándar deja expuesta la ruta alternativa, por lo que es fundamental bloquear ambas.

Dado que WordPress impulsa aproximadamente el 40% de todos los sitios web a nivel mundial, la ventana entre la disponibilidad del parche y su adopción generalizada representa un período de riesgo crítico para las instalaciones sin actualizar.

Disponibilidad y cómo actualizar

WordPress 7.0.2 ya está disponible para su descarga e instalación.

Enlaces oficiales

Métodos de actualización

Actualización automática (recomendada): Los sitios con actualizaciones automáticas en segundo plano activadas recibirán la actualización de forma forzada.

Actualización manual: Desde el panel de administración de WordPress, en Escritorio → Actualizaciones, hacer clic en "Actualizar ahora".

Descarga manual: Descargar el paquete desde el sitio oficial y reemplazar los archivos del núcleo manualmente.

Esta actualización de seguridad es prioritaria para todos los administradores de sitios WordPress, especialmente para aquellos que gestionan sitios en las versiones 6.9.x o 7.0.x. Se recomienda aplicar la actualización de inmediato para proteger la integridad del sitio y evitar un posible compromiso total del sistema.