Descubierta una vulnerabilidad crítica de ejecución remota de código en el núcleo de WordPress sin autenticación

Fuentes: wp2shell: Pre-Authentication RCE in WordPress Core

El equipo de investigación de seguridad de Searchlight Cyber ha descubierto una vulnerabilidad de ejecución remota de código (RCE) sin autenticación en el núcleo de WordPress bautizada como "wp2shell". El fallo es explotable de forma anónima sobre una instalación estándar de WordPress sin plugins, por lo que los atacantes no necesitan credenciales ni condiciones previas para comprometer el sitio.

WordPress, el gestor de contenidos más utilizado en la web, da servicio a más de 500 millones de sitios. Dada la gravedad del fallo, los investigadores no han publicado los detalles técnicos y han facilitado en su lugar una herramienta para comprobar si una instancia es vulnerable. Las versiones afectadas son la 6.9.0 a 6.9.4, corregida en 6.9.5, y la 7.0.0 a 7.0.1, corregida en 7.0.2. Las instalaciones anteriores a 6.9.0 no están afectadas.

La recomendación principal es actualizar WordPress de inmediato a 7.0.2 o, en la rama 6.9, a 6.9.5. Como medida temporal hasta poder aplicar el parche, los administradores pueden bloquear los patrones /wp-json/batch/v1 y el parámetro rest_route=/batch/v1, o instalar un pequeño plugin que rechaza las peticiones anónimas al endpoint REST batch con un error 401.

El descubridor y autor del aviso es Adam Kues, investigador de Searchlight Cyber. Searchlight Cyber advierte de que las mitigaciones alternativas pueden afectar al uso legítimo del sitio y deben aplicarse únicamente como solución de emergencia.