Vulnerabilidad crítica en WordPress permite ejecución remota de código PHP

Publicado el

Resumen de la vulnerabilidad

Recientemente, WordPress ha corregido una vulnerabilidad de Cross-Site Scripting (XSS) reflejada en su pantalla de inicio de sesión, afectando a todas las versiones de este popular sistema de gestión de contenidos. Esta falla, registrada como CVE-2026-64638, presenta un índice de severidad alto con un puntaje CVSS de 8.9 y no requiere privilegios de atacante para ser explotada.

Detalles técnicos

La vulnerabilidad permite que un atacante ejecute código sin necesidad de tener una cuenta o requerir interacción adicional de la víctima, una vez que se entrega la solicitud maliciosa. Sin embargo, la ruta hacia la ejecución de código PHP es más compleja. Para llevar a cabo esta cadena de explotación, se requiere que la víctima esté ya autenticada como Administrador de un solo sitio, realice un clic en una página controlada por el atacante y que se alineen varios condiciones de características y despliegue de WordPress.

El problema fue corregido el 6 de agosto en la versión 7.0.3 de WordPress, con soluciones también disponibles para versiones anteriores a través de la rama 4.7. WordPress aconseja a todos los usuarios que realicen la actualización de inmediato. Las instalaciones que soportan actualizaciones automáticas en segundo plano recibirán esta corrección de seguridad automáticamente. Sin embargo, las versiones anteriores a 4.7 continúan siendo vulnerables, ya que no están incluidas en el rango actual de correcciones del proyecto.

Origen de la vulnerabilidad

La empresa pwn.ai, que descubrió la vulnerabilidad, ha compartido detalles técnicos sobre el hallazgo. Su sistema autónomo detectó y reprodujo la cadena de explotación, tomando como base la investigación de Paulos Yibelo sobre Same Origin Method Execution (SOME) de 2022. Este proceso llevó casi cuatro días utilizando modelos de código abierto y un flujo de trabajo multiagente. La cadena fue reproducida el 26 de julio y reportada a WordPress al día siguiente.

La falla se origina en la forma en que WordPress maneja el nombre de usuario de un intento de inicio de sesión fallido. Según los investigadores, el valor pasa por las funciones sanitize_user() y wp_strip_all_tags(), que dependen de strip_tags() de PHP. Esto permite que se introduzcan cadenas similares a etiquetas que, combinadas con espacios en blanco, facilitan la ejecución de scripts maliciosos.

Impacto en la comunidad

Con un 41.2% de los sitios web en el mundo funcionando con WordPress, la magnitud del riesgo es considerable. Esta vulnerabilidad podría poner en peligro la seguridad de innumerables sitios web si no se toman las medidas adecuadas. La comunidad de WordPress debe actuar rápidamente para mitigar este riesgo y garantizar que todos los sitios estén protegidos.

En conclusión, se insta a todos los administradores de sitios a que verifiquen sus versiones de WordPress y apliquen las actualizaciones necesarias para salvaguardar sus plataformas contra posibles ataques.

Fuente

Ver noticia original