Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Múltiples vulnerabilidades en WordPress Core

Fecha de publicación 03/08/2026
Identificador
INCIBE-2026-529
Importancia
5 - Crítica
Recursos Afectados
  • WordPress Core 6.8 anteriores a la versión 6.8.6;
  • WordPress Core 6.9 anteriores a la versión 6.9.5;
  • WordPress Core 7.0 anteriores a la versión 7.0.2.
Descripción

WordPress ha publicado dos vulnerabilidades, una de severidad crítica y otra de severidad alta, que afectan a WordPress Core. Su explotación podría permitir a un atacante remoto ejecutar código arbitrario en el servidor o acceder a información sensible almacenada en la base de datos mediante ataques de inyección SQL.

Solución

El fabricante ha publicado versiones corregidas de WordPress Core. Se recomienda actualizar a una de las siguientes versiones, o a cualquier versión posterior:

  • 6.8.x --> 6.8.6;
  • 6.9.x --> 6.9.5;
  • 7.0.x --> 7.0.2.
Detalle
  • CVE-2026-63030: la vulnerabilidad afecta al endpoint /wp-json/batch/v1 de la REST API de WordPress. Un atacante remoto podría aprovechar una desincronización entre la validación y el enrutamiento de las solicitudes para eludir las restricciones de procesamiento por lotes (allow_batch) y omitir los mecanismos de validación de entrada. Su explotación, combinada con una vulnerabilidad de inyección SQL, podría permitir la ejecución remota de código (RCE) en el servidor.
  • CVE-2026-60137: la vulnerabilidad se debe a un saneamiento insuficiente del parámetro author__not_in y a una preparación inadecuada de las consultas SQL. Un atacante remoto no autenticado podría realizar una inyección SQL para modificar consultas existentes y acceder a información sensible almacenada en la base de datos.
CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-63030 Crítica No WordPress
CVE-2026-60137 Alta No WordPress