
La Agencia de Ciberseguridad e Infraestructura de EE.UU. (CISA) ha alertado sobre una vulnerabilidad de inyección SQL en WordPress Core, identificada como CVE-2026-63030, que está siendo explotada activamente. Esta falla permite a atacantes no autenticados manipular consultas a la base de datos, exponer información sensible o lograr ejecución remota de código (RCE) al encadenarse con CVE-2026-60137. Afecta instalaciones predeterminadas de WordPress y representa un riesgo crítico para sitios web.
CVE y severidad
- CVE-2026-63030:
- Tipo: Inyección SQL (CWE-436) en WordPress Core.
- Explotación confirmada: Sí (agregada al catálogo KEV de CISA el 21/07/2026).
- Impacto: Manipulación de consultas SQL, posible RCE al combinarse con CVE-2026-60137.
- Plazo de remediación (agencias federales EE.UU.): 24/07/2026.
- CVE-2026-60137:
- Tipo: Inyección SQL (CWE-89) en plugins/temas sin sanitización de entrada.
- Explotación confirmada: Sí (en combinación con CVE-2026-63030).
- Plazo de remediación (agencias federales EE.UU.): 04/08/2026.
Productos afectados
| Fabricante | Producto | Componente | Versiones afectadas |
|---|---|---|---|
| WordPress | WordPress Core | REST API (batch route) / WP_Query | 6.9.0 – 6.9.4 y 7.0.0 – 7.0.1 |
Solución
Actualizar WordPress Core a 7.0.2 (rama 7.0) o 6.9.5 (rama 6.9), publicadas el 17 de julio de 2026.
Sitios en la rama 6.8.x deben migrar a alguna de estas versiones — el parche 6.8.6 cubre únicamente CVE-2026-60137 y no CVE-2026-63030.
Recomendaciones
Priorizar la actualización dado que existe explotación activa confirmada desde el 18-20 de julio de 2026. WordPress activó actualización automática forzada; verificar el estado real de cada instancia en wp-includes/version.php o el panel de administración. Complementar con monitoreo de logs de base de datos y servidor web para detectar consultas SQL anómalas o accesos no autorizados.
Workarounds
- Implementar un Web Application Firewall (WAF) con reglas específicas para bloquear intentos de inyección SQL.
- Revisar y sanitizar manualmente el código de plugins y temas personalizados para evitar la propagación de entradas no confiables a consultas SQL.
- Limitar los permisos de la base de datos a cuentas con privilegios mínimos necesarios.
