CVE-2026-63030 (wp2shell): Vulnerabilitat crítica de WordPress permet l'execució remota de codi sense autenticació
20 de juliol del 2026
CVE-2026-63030 (wp2shell) és una vulnerabilitat crítica del nucli de WordPress que permet l'execució remota de codi sense autenticació. La PoC pública ja està disponible. Actualitzeu ara a 6.9.5 o 7.0.2.
CVE-2026-63030, coneguda com a "wp2shell", és una vulnerabilitat del nucli de WordPress que permet a un atacant executar codi de manera remota sense autenticació. L'atac combina una confusió de rutes en l'endpoint REST batch /wp-json/batch/v1 (CWE-436) amb una injecció SQL en el paràmetre author__not_in de WP_Query (CVE-2026-60137). Un atacant anònim pot executar codi en una instal·lació bàsica, sense complements i sense compte. Els llocs WordPress exposats a internet corren més risc: llocs de màrqueting, flotes d'allotjament multi-tenant i portals de clients. El codi de prova de concepte funcional ja és públic.
Les fonts oficials no s'han posat d'acord sobre la gravetat. El CNA i el NVD registren CVSS 9.8 (crític), mentre que l'avaluació de CISA-ADP marca 7.5 (alt). Tracteu la vulnerabilitat com a crítica en qualsevol cas: no cal autenticació, accessible des d'internet, presa de control total. Inventarieu ara cada instal·lació, inclosos els subdominis oblidats i els entorns de staging, i actualitzeu avui mateix a 6.9.5 o 7.0.2. No podeu aplicar el pegat immediatament? Bloquegeu al vostre WAF tant /wp-json/batch/v1 com el paràmetre de consulta rest_route=/batch/v1. Bloquejar-ne un de sol no és suficient.
El major risc és en l'allotjament compartit i els entorns d'agència, on centenars de llocs funcionen darrere d'un únic pla de control. Una sola instal·lació sense pegat dona a un atacant anònim accés de lectura a la base de dades. Un cop obté el hash de l'administrador, puja un complement i executa codi. En xarxes planes, utilitza aquest accés per moure's entre inquilins. WordPress 6.8 només és vulnerable a la injecció SQL, de manera que també cal aplicar el pegat a aquesta versió.
La finestra es tanca ràpid. Del pegat a la PoC pública van passar menys de 48 hores, i Cloudflare va publicar regles de WAF el mateix dia de la divulgació. Quan una sola petició sense autenticació és suficient, l'escaneig massiu comença en qüestió de dies.
Com ajuda DEFION
DEFION ajuda els clients a cartografiar la seva exposició a WordPress, a prioritzar l'aplicació de pegats en entorns grans, a detectar les peticions al batch endpoint que indiquen un abús i a informar la direcció quan un lloc ja ha estat compromès. Vegeu el nostre Pentest d'Aplicacions Web, Managed Threat Hunting i Incident Response, o poseu-vos en contacte amb nosaltres per saber com és la vostra exposició.
®