
CVE-2026-63030
WP2Shell
Una vulnerabilidad crítica del núcleo de WordPress que permite la confusión de rutas en la API REST y que puede encadenarse con inyección SQL para lograr ejecución remota de código sin autenticación.
CVE-2026-63030 es una vulnerabilidad Crítica que afecta al núcleo de WordPress.
El problema reside en el endpoint Batch de la API REST, donde una gestión incorrecta de rutas puede provocar confusión de rutas. Aunque la vulnerabilidad por sí sola no es suficiente para un compromiso total, puede encadenarse con CVE-2026-60137 (Inyección SQL en WP_Query) para lograr ejecución remota de código (RCE) sin autenticación.
Repositorio educativo para investigación defensiva y análisis de vulnerabilidades.
| Propiedad | Valor |
|---|---|
| CVE | CVE-2026-63030 |
| Proveedor | WordPress |
| Componente | WordPress Core |
| Vector de ataque | Red |
| Privilegios requeridos | Ninguno (cadena) |
| Interacción del usuario | Ninguna |
| Impacto | Ejecución remota de código |
| Severidad | Crítica |
| CVSS | 9.8 |
| Estado | Parcheado |
La vulnerabilidad surge de una gestión incorrecta de la resolución de rutas del endpoint Batch de la API REST, lo que permite a los atacantes manipular el procesamiento de solicitudes.
Cuando se encadena con CVE-2026-60137, el ataque puede escalar desde la confusión de rutas hasta la inyección SQL y, finalmente, la ejecución remota de código.
Internet
│
▼
REST API Batch Endpoint
│
▼
Route Confusion
│
▼
Unexpected Endpoint Resolution
│
▼
SQL Injection (CVE-2026-60137)
│
▼
Database Manipulation
│
▼
Remote Code Execution
│
▼
Complete Site Compromise
La explotación exitosa puede resultar en:
Actualice inmediatamente a:
Recomendaciones adicionales:
Los indicadores de posible explotación incluyen:
POST /wp-json/batch/v1
Unexpected REST API requests
Abnormal SQL errors
Unknown administrator accounts
Recently modified PHP files
Suspicious outbound network traffic
CVE-2026-63030
│
├── README.md
├── LICENSE
├── assets
│ └── banner.png
├── docs
│ ├── analysis.md
│ ├── timeline.md
│ ├── mitigation.md
│ └── references.md
├── detection
│ ├── yara
│ ├── sigma
│ └── iocs.md
└── screenshots
Este repositorio no contiene código de explotación.
Está destinado exclusivamente a:
La información proporcionada es solo con fines educativos y defensivos.