Múltiples vulnerabilidades en WordPress
Fecha de publicación 20/07/2026
Identificador
INCIBE-2026-497
Importancia
5 - Crítica
Recursos Afectados
Las siguientes versiones están afectadas:
- WordPress 6.9 se ve afectado por ambas vulnerabilidades.
- WordPress 6.8 solo se ve afectado por CVE-2026-60137.
- La versión beta de WordPress 7.1 se ve afectada por ambas vulnerabilidades.
- Las versiones de WordPress anteriores a la 6.8 no se ven afectadas.
Descripción
WordPress ha publicado 2 vulnerabilidades, una de severidad crítica y una de severidad alta, cuya explotación podría permitir a un atacante llevar a cabo una inyección SQL o una ejecución remota de código.
Solución
WordPress ha lanzado las siguientes versiones para cada versión afectada, las cuales solucionan las vulnerabilidades reportadas:
- Para WordPress 6.9: se ha lanzado la versión 6.9.5.
- Para WordPress 6.8: se ha lanzado la versión 6.8.6.
- Para la versión beta de WordPress 7.1: se ha lanzado la versión 7.1 beta2.
Detalle
- CVE-2026-63030: vulnerabilidad de severidad crítica, cuya explotación permite a atacantes remotos no autenticados explotar una confusión de rutas. Al encadenar este fallo con una inyección SQL (CVE-2026-60137), se logra una ejecución remota de código, lo que resulta en el compromiso total, robo de datos y control absoluto del servidor afectado.
- CVE-2026-60137: inyección SQL, la cual, al combinarse en versiones con una confusión de rutas en la API REST (CVE-2026-63030), podría permite a atacantes remotos lograr una ejecución remota de código. Esto otorga el control absoluto del servidor subyacente, comprometiendo totalmente la integridad, confidencialidad y los datos del sitio afectado.
CVE
| Identificador CVE | Severidad | Explotación | Fabricante |
|---|---|---|---|
| CVE-2026-63030 | Crítica | No | WordPress |
| CVE-2026-60137 | Alta | No | WordPress |
Listado de referencias
Etiquetas



