Vulnerabilidad crítica de inyección SQL en WordPress Core

La Agencia de Ciberseguridad e Infraestructura de EE.UU. (CISA) ha alertado sobre una vulnerabilidad de inyección SQL en WordPress Core, identificada como CVE-2026-63030, que está siendo explotada activamente. Esta falla permite a atacantes no autenticados manipular consultas a la base de datos, exponer información sensible o lograr ejecución remota de código (RCE) al encadenarse con CVE-2026-60137. Afecta instalaciones predeterminadas de WordPress y representa un riesgo crítico para sitios web.

CVE y severidad

  • CVE-2026-63030:
    • Tipo: Inyección SQL (CWE-436) en WordPress Core.
    • Explotación confirmada: Sí (agregada al catálogo KEV de CISA el 21/07/2026).
    • Impacto: Manipulación de consultas SQL, posible RCE al combinarse con CVE-2026-60137.
    • Plazo de remediación (agencias federales EE.UU.): 24/07/2026.
  • CVE-2026-60137:
    • Tipo: Inyección SQL (CWE-89) en plugins/temas sin sanitización de entrada.
    • Explotación confirmada: Sí (en combinación con CVE-2026-63030).
    • Plazo de remediación (agencias federales EE.UU.): 04/08/2026.

Productos afectados

Fabricante Producto Componente Versiones afectadas
WordPress WordPress Core REST API (batch route) / WP_Query 6.9.0 – 6.9.4 y 7.0.0 – 7.0.1

Solución

Actualizar WordPress Core a 7.0.2 (rama 7.0) o 6.9.5 (rama 6.9), publicadas el 17 de julio de 2026.

Sitios en la rama 6.8.x deben migrar a alguna de estas versiones — el parche 6.8.6 cubre únicamente CVE-2026-60137 y no CVE-2026-63030.

Recomendaciones

Priorizar la actualización dado que existe explotación activa confirmada desde el 18-20 de julio de 2026. WordPress activó actualización automática forzada; verificar el estado real de cada instancia en wp-includes/version.php o el panel de administración. Complementar con monitoreo de logs de base de datos y servidor web para detectar consultas SQL anómalas o accesos no autorizados.

Workarounds

  • Implementar un Web Application Firewall (WAF) con reglas específicas para bloquear intentos de inyección SQL.
  • Revisar y sanitizar manualmente el código de plugins y temas personalizados para evitar la propagación de entradas no confiables a consultas SQL.
  • Limitar los permisos de la base de datos a cuentas con privilegios mínimos necesarios.

Referencias