Dos fallas en el núcleo de WordPress permiten robar datos de la base y, combinadas, ejecutar código en el servidor sin haber iniciado sesión
WordPress corrigió dos vulnerabilidades en su núcleo: una crítica que permite ejecutar código en el servidor combinando una falla en la API REST con una inyección SQL, y otra de severidad alta que permite acceder a información sensible de la base de datos sin necesidad de iniciar sesión. Afecta las versiones 6.8 anteriores a 6.8.6, 6.9 anteriores a 6.9.5 y 7.0 anteriores a 7.0.2; ya hay versiones corregidas disponibles.
Qué ocurrió
WordPress publicó parches para dos vulnerabilidades en su núcleo. La más grave, de severidad crítica, combina una falla en el endpoint de procesamiento por lotes de la API REST con una inyección SQL, permitiendo a un atacante remoto ejecutar código en el servidor. La segunda, de severidad alta, se debe a un filtrado insuficiente de uno de los parámetros de búsqueda, y permite a un atacante sin cuenta acceder a información almacenada en la base de datos del sitio. Ambas afectan a WordPress Core en las versiones 6.8 (anteriores a 6.8.6), 6.9 (anteriores a 6.9.5) y 7.0 (anteriores a 7.0.2); ya existen versiones corregidas.
Quién está expuesto
Cualquier sitio que use WordPress Core en las versiones 6.8, 6.9 o 7.0 sin actualizar a la corrección correspondiente.
A considerar
Ninguno de los dos fallos requiere que el atacante tenga una cuenta en el sitio, por lo que no hay una señal de alerta previa como un inicio de sesión sospechoso; la única defensa efectiva es actualizar. Sitios con muchos plugins o personalizaciones deben probar la actualización en un entorno de prueba antes de aplicarla en producción, para evitar incompatibilidades.
Impacto potencial
Acceso no autorizado a información sensible almacenada en la base de datos del sitio (usuarios, contraseñas cifradas, contenido), y en el escenario más grave, control total del servidor mediante ejecución remota de código.
Leer fuente original →