Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
wordpress-skelersecurity-core-security-CVE-2026-63030 — Complemento temporal de WordPress que requiere autenticación para el endpoint de la Core REST Batch API, con el fin de mitigar la cadena de vulnerabilidades wp2shell (CVE-2026-63030). Incluye un registro de auditoría opcional y una página de configuración. | Kitploit
Herramientas/GitHubGitHub/skelersecurity/wordpress-skelersecurity-core-security-cve-2026-63030
Autenticación y AutorizaciónHerramientas DefensivasAnálisis de VulnerabilidadesSeguridad WebRespuesta a IncidentesSeguridad de APIs
GitHubskelersecurity/wordpress-skelersecurity-core-security-cve-2026-63030

wordpress-skelersecurity-core-security-CVE-2026-63030

Complemento temporal de WordPress que requiere autenticación para el endpoint de la Core REST Batch API, con el fin de mitigar la cadena de vulnerabilidades wp2shell (CVE-2026-63030). Incluye un registro de auditoría opcional y una página de configuración.

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
16hace 1 mesAún no revisado

SkelerSecurity Core Security Plugin

Una mitigación temporal y enfocada para el acceso no autenticado al endpoint de la API REST Batch de WordPress Core.

WordPress PHP License

Resumen

SkelerSecurity Core Security Plugin exige autenticación antes de que WordPress procese solicitudes a la ruta de la API REST Batch de Core:

  • /wp-json/batch/v1
  • /?rest_route=/batch/v1

Está diseñado como un control de defensa en profundidad de alcance limitado para la cadena de vulnerabilidades de la API REST Batch de WordPress conocida comúnmente como wp2shell. El plugin usa el filtro rest_pre_dispatch de WordPress para rechazar solicitudes batch anónimas con HTTP 401 Unauthorized, mientras preserva el acceso para usuarios autenticados de WordPress y de la API REST.

[!IMPORTANT] Este plugin es una mitigación temporal, no un reemplazo de las actualizaciones de WordPress Core. Aplica la última versión de seguridad de WordPress inmediatamente y verifica que la actualización se completó correctamente.

Contexto de la amenaza

Informes públicos describen una cadena de vulnerabilidades crítica en WordPress Core que involucra confusión de rutas en la API REST Batch (CVE-2026-63030) y un problema relacionado de inyección SQL (CVE-2026-60137). El endpoint afectado puede alcanzarse tanto mediante enlaces permanentes limpios como mediante el formato de enrutado REST de cadena de consulta.

Las versiones de Core afectadas reportadas incluyen:

RamaVersiones afectadasVersión corregida
WordPress 6.96.9.0–6.9.46.9.5
WordPress 7.07.0.0–7.0.17.0.2

La rama WordPress 6.8 también recibió refuerzos relacionados en 6.8.6. Usa la versión de WordPress compatible más reciente disponible para tu entorno, en lugar de tratar los rangos de versiones como una razón para retrasar la actualización.

Qué hace el plugin

  • Requiere un usuario autenticado válido de WordPress para la ruta REST /batch/v1.
  • Cubre tanto /wp-json/batch/v1 como ?rest_route=/batch/v1, porque WordPress resuelve ambas a la misma ruta REST.
  • Devuelve un error REST estándar con estado HTTP 401 para solicitudes anónimas.
  • Se ejecuta temprano en el despacho REST (rest_pre_dispatch prioridad -1000).
  • Permite solicitudes REST autenticadas, incluidos los métodos de autenticación REST válidos reconocidos por WordPress.
  • Proporciona una página de ajustes en Herramientas → SkelerSecurity Core.
  • Incluye un registro de auditoría opcional y minimizado en privacidad de intentos bloqueados.
  • Elimina sus opciones y su registro cuando el plugin se elimina de WordPress.

Qué no hace el plugin

  • No parchea WordPress Core ni elimina la vulnerabilidad subyacente.
  • No protege una instalación si WordPress falla antes de que los plugins puedan cargarse.
  • No reemplaza un WAF, un proxy inverso, el endurecimiento del servidor, la monitorización, las copias de seguridad ni la respuesta a incidentes.
  • No determina si un sitio fue comprometido previamente.
  • No bloquea toda la API REST.

Para una cobertura temporal más sólida, combina este plugin con una regla de WAF o proxy inverso que bloquee solicitudes anónimas a ambas formas de endpoint enumeradas anteriormente.

Requisitos

  • WordPress 5.6 o posterior
  • PHP 7.2 o posterior
  • Acceso de administrador para instalar y activar plugins

Instalación

Opción 1: Carga desde el administrador de WordPress

  1. Descarga el proyecto como archivo ZIP, o utiliza el paquete de la versión publicada.
  2. En el administrador de WordPress, abre Plugins → Añadir nuevo → Subir plugin.
  3. Selecciona el archivo ZIP y elige Instalar ahora.
  4. Activa SkelerSecurity Core Security Plugin.
  5. Abre Herramientas → SkelerSecurity Core para confirmar que la protección está habilitada.

Opción 2: Sistema de archivos / SSH / FTP

  1. Copia el directorio skelersecurity-core-security en:

    root@kitploit:~
    wp-content/plugins/
    
  2. Activa el plugin en Plugins → Plugins instalados.

  3. Revisa el estado del plugin en Herramientas → SkelerSecurity Core.

Opción 3: WP-CLI

root@kitploit:~
wp plugin activate skelersecurity-core-security

Configuración

El plugin se habilita inmediatamente después de la activación. Visita Herramientas → SkelerSecurity Core para gestionar:

AjustePredeterminadoDescripción
Protección de la API BatchHabilitadaExige autenticación para la ruta de la API REST Batch de Core.

Privacidad del registro de auditoría

El registro de auditoría opcional almacena únicamente:

  • Marca de tiempo UTC
  • Método HTTP
  • Ruta REST (/batch/v1)

Intencionalmente no registra direcciones IP, cookies, cabeceras de autorización, cuerpos de solicitud, nombres de usuario ni otros datos sensibles de la solicitud.

Comportamiento esperado

Tipo de solicitudResultado esperado mientras la protección está habilitada

Una respuesta anónima bloqueada utiliza el código de error:

root@kitploit:~
rest_batch_authentication_required

Plan de despliegue de emergencia recomendado

  1. Actualiza WordPress Core inmediatamente. Esta es la remediación real.
  2. Confirma la versión actualizada de Core en producción, staging, campañas y sitios heredados.
  3. Habilita este plugin solo como mitigación temporal en la capa de aplicación donde sea necesario.
  4. En el WAF, CDN, proxy inverso o servidor web, bloquea solicitudes anónimas que coincidan con ambas:
    • /wp-json/batch/v1
    • rest_route=/batch/v1
  5. Revisa los registros de acceso, cuentas de administrador, plugins/temas instalados, subidas y plugins de uso obligatorio en busca de señales de compromiso.
  6. Si se encuentra actividad sospechosa, trata el host como potencialmente comprometido y sigue tu proceso de respuesta a incidentes.
  7. Después del parcheo y la validación de Core, decide si la restricción temporal del endpoint sigue siendo necesaria para tu entorno.

Consideraciones de compatibilidad y operativas

La API Batch puede ser utilizada por flujos de trabajo de administración de WordPress, plugins, temas, clientes móviles o integraciones externas. Las solicitudes autenticadas siguen permitidas, pero prueba las funciones críticas para el negocio después de habilitar el plugin.

Los impactos potenciales pueden incluir integraciones que envían intencionalmente solicitudes no autenticadas a la API Batch de Core. Si ese comportamiento es necesario, evalúa el riesgo cuidadosamente e implementa una integración correctamente autenticada en lugar de exponer el endpoint de manera amplia.

Guía para WAF y proxy inverso

Una mitigación a nivel de red debe cubrir ambos estilos de enrutado. Bloquear solo /wp-json/batch/v1 es insuficiente porque WordPress también puede enrutar la solicitud mediante el parámetro de consulta rest_route.

Lógica de regla recomendada:

  • Denegar solicitudes anónimas cuya ruta normalizada sea /wp-json/batch/v1 (permitir barra final opcional).
  • Denegar solicitudes anónimas con el parámetro de consulta rest_route=/batch/v1.
  • Registrar la decisión de bloqueo usando un ID de regla apropiado y metadatos estándar de la solicitud.
  • Evita conservar cuerpos de solicitud o credenciales sensibles en los registros, salvo que sea requerido y protegido por política.

Prueba la regla en tu entorno. Este plugin es útil si no se puede desplegar un cambio de WAF inmediatamente, pero no debe impedir que parchees WordPress Core.

Reporte de seguridad

Por favor, no reportes vulnerabilidades de seguridad a través de incidencias públicas de GitHub.

Reporta vulnerabilidades sospechosas de forma privada a tu contacto de seguridad o al propietario del repositorio. Incluye una descripción clara, la versión afectada, una prueba de concepto reproducible y una evaluación de impacto. No incluyas credenciales, datos personales ni cargas destructivas.

Referencias

  • Hadrian — wp2shell: Pre-Auth RCE in WordPress Core’s REST API
  • Patchstack — Unauthenticated SQL Injection in WordPress Core Fixed in 7.0.2
  • Cyber Insider — WordPress releases emergency update for critical “wp2shell” RCE flaw

Licencia

Este proyecto está licenciado bajo la GNU General Public License v2.0 o posterior.

Descargar herramienta
Registro de auditoría mínimoHabilitadoRegistra cuándo se bloquea una solicitud Batch anónima.
Entradas a conservar50Límite de retención para las entradas de auditoría locales; configurable de 10 a 200.
Solicitud anónima a /wp-json/batch/v1Bloqueada con HTTP 401
Solicitud anónima a /?rest_route=/batch/v1Bloqueada con HTTP 401
Solicitud autenticada de WordPress/REST a /batch/v1Permitida para el procesamiento normal de autorización de WordPress
Solicitud a otra ruta RESTNo modificada por este plugin