Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Múltiples vulnerabilidades en WordPress

Fecha de publicación 20/07/2026
Identificador
INCIBE-2026-497
Importancia
5 - Crítica
Recursos Afectados

Las siguientes versiones están afectadas:

  • WordPress 6.9 se ve afectado por ambas vulnerabilidades.
  • WordPress 6.8 solo se ve afectado por CVE-2026-60137.
  • La versión beta de WordPress 7.1 se ve afectada por ambas vulnerabilidades.
  • Las versiones de WordPress anteriores a la 6.8 no se ven afectadas.
Descripción

WordPress ha publicado 2 vulnerabilidades, una de severidad crítica y una de severidad alta, cuya explotación podría permitir a un atacante llevar a cabo una inyección SQL o una ejecución remota de código.

Solución

WordPress ha lanzado las siguientes versiones para cada versión afectada, las cuales solucionan las vulnerabilidades reportadas:

  • Para WordPress 6.9: se ha lanzado la versión 6.9.5.
  • Para WordPress 6.8: se ha lanzado la versión 6.8.6.
  • Para la versión beta de WordPress 7.1: se ha lanzado la versión 7.1 beta2.
Detalle
  • CVE-2026-63030: vulnerabilidad de severidad crítica, cuya explotación permite a atacantes remotos no autenticados explotar una confusión de rutas. Al encadenar este fallo con una inyección SQL (CVE-2026-60137), se logra una ejecución remota de código, lo que resulta en el compromiso total, robo de datos y control absoluto del servidor afectado.
  • CVE-2026-60137: inyección SQL, la cual, al combinarse en versiones con una confusión de rutas en la API REST (CVE-2026-63030), podría permite a atacantes remotos lograr una ejecución remota de código. Esto otorga el control absoluto del servidor subyacente, comprometiendo totalmente la integridad, confidencialidad y los datos del sitio afectado.
CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-63030 Crítica No WordPress
CVE-2026-60137 Alta No WordPress