
CVE-2026-63030: Desincronización de arreglos en el endpoint por lotes de REST de WordPress. Mecanismo, detección, mitigación y un laboratorio de reproducción seguro.
Un análisis técnico de CVE-2026-63030, un fallo lógico en el endpoint de lotes de la API REST de WordPress que permite que una solicitud anónima se envíe bajo la ruta y verificación de permisos de otra solicitud, encadenándose con CVE-2026-60137 (inyección SQL) para lograr ejecución remota de código no autenticada en una instalación estándar. Parcheado en WordPress 7.0.2 / 6.9.5, julio de 2026.
Divulgación. Este informe y laboratorio se crearon después de la corrección pública de WordPress y el aviso público de Searchlight Cyber. El mecanismo de desincronización de arrays se reproduce completa y seguramente: solo necesita solicitudes de solo lectura para observarlo. La cadena de inyección SQL a RCE se describe únicamente a nivel de mecanismo; aquí no se publica ningún payload de exploit funcional.
WP_REST_Server::serve_batch_request_v1() desincroniza dos arrays paralelos, el diff exacto de una línea entre la versión vulnerable 7.0.1 y la parcheada 7.0.2, y una prueba en vivo contra WordPress realmente vulnerable.batch-rce-lab/. Docker Compose ejecutando WordPress 7.0.1 real y vulnerable. Una prueba HTTP segura alterna el servidor en ejecución entre el código fuente vulnerable y el parcheado y muestra el cambio de respuesta. Un modelo PHP independiente reproduce la desincronización sin WordPress. Ejecución completa en batch-rce-lab/README.md.
Publicado a través de GitHub Pages: https://zenithgenius.github.io/wordpress-batch-rce-lab/
Vulnerabilidad descubierta por Adam Kues, Assetnote (Searchlight Cyber), reportada a través del programa HackerOne de WordPress. Análisis y laboratorio por Isaac Joumessi. Solo para uso educativo y defensivo.