Vulnerabilitat crítica a WordPress (wp2shell): actualització urgent

Crítica alerta 5

Taula de continguts

La majoria dels problemes de seguretat que veiem a WordPress vénen de fora del nucli: un connector abandonat, un tema descarregat d'un lloc pirata, una contrasenya reutilitzada. Aquest cop és diferent. La vulnerabilitat està al cor de WordPress mateix, en un component que porta tota instal·lació per defecte.

S'ha detectat una vulnerabilitat crítica (CVSS 9,8 sobre 10) al nucli de WordPress, identificada com CVE-2026-63030 i coneguda com «wp2shell«. La fallada permet a un atacant executar codi de forma remota al servidor sense necessitat d'estar autenticat ni de cap interacció per part de la víctima, i ja està sent explotat activament a internet.

Què passa a nivell tècnic?

wp2shell combina dos errors encadenats. El primer és un error de lògica a l'endpoint de processament per lots de l'API REST de WordPress (/wp-json/batch/v1), que valida i executa les peticions en bucles separats i provoca una desincronització entre elles. El segon és una injecció SQL al paràmetre author__not_in.

Combinant ambdós errors, un atacant pot acabar executant ordres arbitràries al servidor, és a dir:

Un atacant pot agafar el control complet del lloc web sense necessitat de credencials.

Per què és tan greu?

La puntuació CVSS de 9,8 reflecteix que es tracta d'un atac que s'executa a través de la xarxa, sense privilegis previs ni interacció de l'usuari, i amb un impacte alt en confidencialitat, integritat i disponibilitat. A la pràctica, un atacant pot llegir o modificar el contingut del lloc, instal·lar portes del darrere, robar dades de clients o utilitzar el servidor com a punt de partida per a nous atacs.

Explotació activa confirmada

La vulnerabilitat es va publicar a mitjans de juliol del 2026 i, en pocs dies, es van detectar els primers atacs reals. Poc després va ser inclosa al catàleg de vulnerabilitats explotades conegudes (KEV) de CISA. Des d'aleshores s'observa una onada creixent d'escaneigs automatitzats des de milers d'adreces IP diferents, dirigits de manera oportunista a petits negocis, botigues en línia i empreses de tecnologia, sense distinció de mida o sector.

Versions afectades

  • WordPress 6.9.0 a 6.9.4 (corregit a la 6.9.5)
  • WordPress 7.0.0 i 7.0.1 (corregit a la 7.0.2)

Les versions anteriors a la 6.9.0 no es veuen afectades per aquest error concret. Podeu comprovar si una instal·lació és vulnerable amb l'eina pública wp2shell.com

Bones pràctiques per mitigar i prevenir

Actualitza WordPress a una versió ja aplicada (6.9.5 o 7.0.2) com més aviat millor; és la única solució definitiva. Si no podeu actualitzar immediatament, instal·leu el connector «Disable WP REST API» per impedir que usuaris no autenticats accedeixin a l'API REST. Com a mesura temporal addicional, bloqueja mitjançant un WAF la ruta /wp-json/batch/v1 i les peticions amb el paràmetre rest_route=/batch/v1. Revisa els logs a la recerca d'activitat anòmala i fes un inventari de l'estat d'actualització de tots els llocs WordPress.

Manteniment web proactiu

Aquest cas torna a deixar el mateix ensenyament de sempre: un WordPress sense actualitzar és una porta oberta. Cada versió sense pedagar en producció és una oportunitat per a atacs automatitzats a gran escala, que no distingeixen qui comprometen. El manteniment proactiu –actualitzacions, monitorització, control de plugins– és tan important com qualsevol altra mesura de seguretat.

Un web segur és un web mantingut.

Ajuda a estar segur i comparteix aquesta alerta de seguretat:

Calendari de la Ciberseguretat /26

LIVE WEBINAR | 1/2/2024

Com protegir el teu Active Directory d'atacs Ransomware amb Tenable

Servei d'avisos

Rep les alertes de seguretat més importants al teu email
Infordisa / Security Operations Center
Resum de privacitat

Aquest lloc web utilitza cookies per tal de proporcionar-vos la millor experiència d’usuari possible. La informació de les cookie s’emmagatzema al navegador i realitza funcions com ara reconèixer-vos quan torneu a la pàgina web i ajuda a l'equip a comprendre quines seccions del lloc web us semblen més interessants i útils.